Уразливість CSRF у плагіні BMLT для WordPress до версії 3.11.4

Плагін BMLT для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення для захисту сайту.
CVE-2025-14162CVSS 4.3Web

Уразливість CSRF у плагіні BMLT для WordPress до версії 3.11.4

Плагін BMLT для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
2.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BMLT для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у діях створення та видалення опцій. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, змінити налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення або видалення налаштувань плагіна BMLT, що потенційно впливає на стабільність і безпеку вебсайту. Адміністратори ризикують втратити контроль над конфігурацією плагіна, що може спричинити функціональні збої або відкриття додаткових векторів атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін BMLT до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та уникати кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки