Уразливість CSRF у плагіні Export All Posts, Products, Orders, Refunds & Users для WordPress

Плагін Export All Posts для WordPress має уразливість CSRF, що дозволяє викрадати дані користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13606CVSS 6.5CMS

Уразливість CSRF у плагіні Export All Posts, Products, Orders, Refunds & Users для WordPress

Плагін Export All Posts для WordPress має уразливість CSRF, що дозволяє викрадати дані користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
3.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Export All Posts, Products, Orders, Refunds & Users для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.19 включно через відсутність або неправильну перевірку nonce у функції parseData. Це дозволяє неавторизованим зловмисникам експортувати конфіденційну інформацію, включно з даними користувачів, електронними адресами, хешами паролів та даними WooCommerce.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації, що ставить під загрозу конфіденційність користувачів і безпеку бізнес-даних. Це може спричинити репутаційні втрати та потенційні фінансові збитки для власників сайтів на WordPress із встановленим плагіном. Адміністратори ризикують, якщо зловмисники переконають їх виконати шкідливі дії через підроблені запити.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту, впровадити додаткові механізми перевірки запитів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритетом є мінімізація ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки