Уразливість CSRF у плагіні Rabbit Hole для WordPress (CVE-2025-13366)
CVE-2025-13366: Уразливість CSRF у плагіні Rabbit Hole для WordPress дозволяє скинути налаштування через підроблені GET-запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Rabbit Hole для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce при скиданні налаштувань. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту скинути налаштування плагіна через підроблений запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованого скидання налаштувань плагіна Rabbit Hole, що може порушити роботу сайту або змінити його поведінку. Оскільки операція скидання виконується через GET-запит, експлуатація є простою і може бути здійснена через посилання або зображення, що підвищує ризик атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Rabbit Hole від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання налаштувань, переглянути журнали на предмет підозрілої активності та мінімізувати ризик шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про небезпеку натискання підозрілих посилань.