Уразливість CSRF у плагіні Foxtool All-in-One для WordPress

Плагін Foxtool All-in-One для WordPress містить уразливість CSRF, що дозволяє неавторизованим користувачам встановлювати OAuth-з'єднання через підроблені запити.
CVE-2025-13408CVSS 4.3Web

Уразливість CSRF у плагіні Foxtool All-in-One для WordPress

Плагін Foxtool All-in-One для WordPress містить уразливість CSRF, що дозволяє неавторизованим користувачам встановлювати OAuth-з'єднання через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
4.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Foxtool All-in-One для WordPress (версії до 2.5.2 включно) має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції foxtool_login_google(). Це дозволяє неавторизованим зловмисникам встановити OAuth-з'єднання, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого встановлення OAuth-з'єднань, що потенційно відкриває доступ до адміністративних функцій через підроблені запити. Це створює ризики компрометації облікових записів та подальших атак на веб-ресурс, особливо якщо адміністратор виконає шкідливу дію за посиланням.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Foxtool All-in-One до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі, перевірте журнали на підозрілі дії та інформуйте адміністраторів про ризики кліків на неперевірені посилання. Загалом, слід регулярно переглядати оновлення від розробника та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки