Уразливість CSRF у плагіні Rabbit Hole для WordPress (CVE-2025-13366)

CVE-2025-13366: Уразливість CSRF у плагіні Rabbit Hole для WordPress дозволяє скинути налаштування через підроблені GET-запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-13366CVSS 4.3Web

Уразливість CSRF у плагіні Rabbit Hole для WordPress (CVE-2025-13366)

CVE-2025-13366: Уразливість CSRF у плагіні Rabbit Hole для WordPress дозволяє скинути налаштування через підроблені GET-запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rabbit Hole для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce при скиданні налаштувань. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту скинути налаштування плагіна через підроблений запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованого скидання налаштувань плагіна Rabbit Hole, що може порушити роботу сайту або змінити його поведінку. Оскільки операція скидання виконується через GET-запит, експлуатація є простою і може бути здійснена через посилання або зображення, що підвищує ризик атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Rabbit Hole від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання налаштувань, переглянути журнали на предмет підозрілої активності та мінімізувати ризик шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про небезпеку натискання підозрілих посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки