Уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress

Виявлено уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress, що дозволяє неавторизованим користувачам змінювати режим обслуговування сайту.
CVE-2025-12586CVSS 4.3Web

Уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress

Виявлено уразливість CSRF у плагіні Conditional Maintenance Mode для WordPress, що дозволяє неавторизованим користувачам змінювати режим обслуговування сайту.

CVSS
4.3 MEDIUM
EPSS
5.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Conditional Maintenance Mode для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery (CSRF). Відсутність перевірки nonce дозволяє неавторизованим зловмисникам через підроблені запити вмикати або вимикати режим обслуговування сайту, якщо адміністратор виконає певну дію, наприклад, натисне на посилання.

Бізнес-вплив

Ця уразливість може призвести до непередбачуваного включення або вимкнення режиму обслуговування сайту, що впливає на доступність ресурсу для користувачів. Для ІТ-операторів це означає потенційні перебої в роботі вебсайту та можливі репутаційні втрати. Власникам інфраструктури слід враховувати ризики несанкціонованого впливу на функціональність сайту через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Conditional Maintenance Mode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про небезпеку натискання на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки