Уразливість CSRF у плагіні Asgaros Forum для WordPress (CVE-2025-12901)

Плагін Asgaros Forum для WordPress має уразливість CSRF, що дозволяє змінювати налаштування підписки користувачів через підроблені запити. Рекомендується оновлення плагіна.
CVE-2025-12901CVSS 4.3Web

Уразливість CSRF у плагіні Asgaros Forum для WordPress (CVE-2025-12901)

Плагін Asgaros Forum для WordPress має уразливість CSRF, що дозволяє змінювати налаштування підписки користувачів через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
4.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Asgaros Forum для WordPress версій до 3.2.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції set_subscription_level(). Це дозволяє неавторизованим зловмисникам змінювати налаштування підписки автентифікованих користувачів шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях користувачів, що потенційно впливає на функціональність форуму та довіру користувачів. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики маніпуляцій через CSRF, особливо якщо користувачі мають різні рівні підписок.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Asgaros Forum та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте доступ до функцій зміни підписки, впровадьте додаткові механізми перевірки запитів і перегляньте журнали активності на предмет підозрілих дій. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки