Уразливість CSRF у плагіні bbPress для WordPress (CVE-2025-1435)

Вразливість CSRF у bbPress до 2.6.11 дозволяє підвищити права користувача. Рекомендується оновлення та обмеження реєстрації.
CVE-2025-1435CVSS 6.3Web

Уразливість CSRF у плагіні bbPress для WordPress (CVE-2025-1435)

Вразливість CSRF у bbPress до 2.6.11 дозволяє підвищити права користувача. Рекомендується оновлення та обмеження реєстрації.

CVSS
6.3 MEDIUM
EPSS
5.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін bbPress для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.11 включно через відсутність або некоректну перевірку nonce у функції bbp_user_add_role_on_register(). Це дозволяє неавторизованим зловмисникам підвищити свої права до рівня Keymaster шляхом обману адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку сайту та його адміністрування. Це може вплинути на цілісність і доступність контенту, а також на довіру користувачів до платформи. Власникам інфраструктури слід оцінити ризики та пріоритети для швидкого реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна bbPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації нових користувачів або ролей, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про потенційні фішингові атаки, що можуть використовувати цю уразливість.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки