Уразливість CSRF у плагіні bbPress для WordPress (CVE-2025-1435)
Вразливість CSRF у bbPress до 2.6.11 дозволяє підвищити права користувача. Рекомендується оновлення та обмеження реєстрації.
- CVSS
- 6.3 MEDIUM
- EPSS
- 5.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін bbPress для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.11 включно через відсутність або некоректну перевірку nonce у функції bbp_user_add_role_on_register(). Це дозволяє неавторизованим зловмисникам підвищити свої права до рівня Keymaster шляхом обману адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку сайту та його адміністрування. Це може вплинути на цілісність і доступність контенту, а також на довіру користувачів до платформи. Власникам інфраструктури слід оцінити ризики та пріоритети для швидкого реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна bbPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації нових користувачів або ролей, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про потенційні фішингові атаки, що можуть використовувати цю уразливість.