Уразливість CSRF у плагіні User Generator and Importer для WordPress

Виявлено уразливість CSRF у плагіні User Generator and Importer для WordPress, що дозволяє створювати адмін-акаунти через підроблені запити.
CVE-2025-12879CVSS 8.8Web

Уразливість CSRF у плагіні User Generator and Importer для WordPress

Виявлено уразливість CSRF у плагіні User Generator and Importer для WordPress, що дозволяє створювати адмін-акаунти через підроблені запити.

CVSS
8.8 HIGH
EPSS
5.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Generator and Importer для WordPress версій до 1.2.2 має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції імпорту CSV. Зловмисники можуть створювати облікові записи з правами адміністратора, змушуючи адміністраторів виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам підвищувати привілеї, створюючи адміністративні облікові записи без відома власників сайту. Це може призвести до повного контролю над вебресурсом, компрометації даних та порушення роботи бізнесу. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним несанкціонованим доступом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту CSV, переглянути журнали активності на предмет підозрілих дій та інформувати користувачів про можливі ризики. Важливо також підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки