Уразливість CSRF у плагіні Truefy Embed для WordPress

Вразливість CSRF у плагіні Truefy Embed дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін і посилити безпеку сайту.
CVE-2025-14161CVSS 4.3Web

Уразливість CSRF у плагіні Truefy Embed для WordPress

Вразливість CSRF у плагіні Truefy Embed дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін і посилити безпеку сайту.

CVSS
4.3 MEDIUM
EPSS
2.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Truefy Embed для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.0 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема API-ключ, шляхом обману адміністратора сайту.

Бізнес-вплив

Вразливість може призвести до несанкціонованого зміни налаштувань плагіна, що потенційно відкриває доступ до конфіденційних даних або порушує роботу сайту. Для власників інфраструктури це означає ризик компрометації безпеки через соціальну інженерію та можливі подальші атаки на систему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки