Уразливість CSRF у плагіні Resource Library for Logged In Users для WordPress

Плагін Resource Library для WordPress має уразливість CSRF, що дозволяє неавторизовані дії адміністраторів. Рекомендується оновлення та захист.
CVE-2025-14354CVSS 4.3Web

Уразливість CSRF у плагіні Resource Library for Logged In Users для WordPress

Плагін Resource Library для WordPress має уразливість CSRF, що дозволяє неавторизовані дії адміністраторів. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
3.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Resource Library for Logged In Users для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5 включно через відсутність перевірки nonce у кількох адміністративних функціях. Це дозволяє неавторизованим зловмисникам змушувати адміністраторів виконувати небажані дії, такі як створення, редагування та видалення ресурсів і категорій.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у контенті сайту, що впливає на цілісність і довіру до ресурсу. Адміністратори ризикують втратити контроль над управлінням ресурсами, що може спричинити порушення роботи вебсайту або пошкодження даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки