Уразливість CSRF у плагіні Purchase and Expense Manager для WordPress

Плагін Purchase and Expense Manager для WordPress має уразливість CSRF, що дозволяє видаляти записи про покупки. Рекомендується оновлення та обмеження доступу.
CVE-2025-13987CVSS 4.3Web

Уразливість CSRF у плагіні Purchase and Expense Manager для WordPress

Плагін Purchase and Expense Manager для WordPress має уразливість CSRF, що дозволяє видаляти записи про покупки. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Purchase and Expense Manager для WordPress версій до 1.1.2 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції sup_pt_handle_deletion. Це дозволяє неавторизованим зловмисникам видаляти записи про покупки, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до втрати важливих даних про покупки через видалення записів зловмисниками. Це створює ризики для цілісності інформації та може вплинути на бізнес-процеси, пов’язані з обліком витрат. Адміністратори повинні враховувати можливість соціальної інженерії для експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити права користувачів і ретельно контролювати журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки