Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress

Плагін Custom Twitter Feeds для WordPress має уразливість CSRF, що дозволяє скинути кеш через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-1314CVSS 4.3Web

Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress

Плагін Custom Twitter Feeds для WordPress має уразливість CSRF, що дозволяє скинути кеш через підроблені запити. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
9.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Twitter Feeds для WordPress версій до 2.2.5 включно має уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції ctf_clear_cache_admin(). Це дозволяє неавторизованим зловмисникам скинути кеш плагіна, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до скидання кешу плагіна без відома адміністратора, що може вплинути на продуктивність сайту або викликати небажані зміни у відображенні контенту. Для власників інфраструктури це означає потенційні перебої у роботі вебресурсу та додаткові ризики безпеки, якщо зловмисники використають цю вразливість у комплексних атаках.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, ретельно контролювати журнали подій на предмет підозрілих дій та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки