Вразливість Cross-Site Request Forgery у плагіні teachPress для WordPress

Плагін teachPress для WordPress має вразливість CSRF, що дозволяє неавторизоване видалення імпортів. Рекомендується оновлення та посилення безпеки.
CVE-2025-1320CVSS 4.3Web

Вразливість Cross-Site Request Forgery у плагіні teachPress для WordPress

Плагін teachPress для WordPress має вразливість CSRF, що дозволяє неавторизоване видалення імпортів. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
7.12%
Активно використовується
немає в KEV
Продукт
teachpress

Що відомо

Плагін teachPress для WordPress у версіях до 9.0.9 включно має вразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce на сторінці import.php. Це дозволяє неавторизованим зловмисникам видаляти імпорти, змусивши адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Вразливість може призвести до несанкціонованого видалення даних імпорту, що впливає на цілісність контенту сайту. Для операторів IT та власників інфраструктури це означає потенційні перебої у роботі та необхідність додаткових перевірок безпеки. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна teachPress від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки import.php, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Пріоритезуйте заходи безпеки відповідно до ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки