Уразливість CSRF у плагіні Quantic Social Image Hover для WordPress

Quantic Social Image Hover для WordPress уразливий до CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.
CVE-2025-13360CVSS 4.3Web

Уразливість CSRF у плагіні Quantic Social Image Hover для WordPress

Quantic Social Image Hover для WordPress уразливий до CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quantic Social Image Hover для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.8 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у налаштування плагіна, що потенційно відкриває шлях для впровадження шкідливих скриптів на сайті. Це підвищує ризик компрометації веб-ресурсу та впливає на безпеку користувачів і репутацію організації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій оновлення налаштувань, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки