Уразливість CSRF у плагіні Page Title, Description & Open Graph Updater для WordPress

Виявлено уразливість CSRF у плагіні Page Title, Description & Open Graph Updater для WordPress, що дозволяє змінювати метадані через підроблені запити.
CVE-2025-13438CVSS 4.3Web

Уразливість CSRF у плагіні Page Title, Description & Open Graph Updater для WordPress

Виявлено уразливість CSRF у плагіні Page Title, Description & Open Graph Updater для WordPress, що дозволяє змінювати метадані через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
6.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Title, Description & Open Graph Updater для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.02 включно. Відсутність перевірки nonce на кількох AJAX діях дозволяє неавторизованим зловмисникам змінювати заголовки сторінок та метадані, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту сайту, що впливає на репутацію та SEO позиції компанії. Адміністратори ризикують втратити контроль над метаданими сторінок, що може спричинити неправильне відображення інформації для користувачів і пошукових систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали активності на предмет підозрілих дій і підвищіть обізнаність адміністраторів щодо безпечної роботи з посиланнями. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки