Уразливість CSRF у плагіні ContentStudio для WordPress (CVE-2025-13144)

Плагін ContentStudio для WordPress має уразливість CSRF до версії 1.3.7, що дозволяє змінювати налаштування через підроблені запити.
CVE-2025-13144CVSS 4.3Web

Уразливість CSRF у плагіні ContentStudio для WordPress (CVE-2025-13144)

Плагін ContentStudio для WordPress має уразливість CSRF до версії 1.3.7, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ContentStudio для WordPress версій до 1.3.7 включно містить уразливість Cross-Site Request Forgery через відсутність або недостатню перевірку nonce у функції add_cstu_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна ContentStudio, що потенційно впливає на безпеку та функціональність вебсайту. Адміністратори можуть не помітити змін, що створює ризик подальших атак або порушення роботи ресурсу. Важливо враховувати цей ризик при управлінні плагінами WordPress та захисті адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ContentStudio до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про небезпеку переходу за неперевіреними посиланнями. Загалом, слід регулярно переглядати оновлення безпеки плагінів та мінімізувати ризики CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки