Уразливість CSRF у плагіні Popover Windows для WordPress (CVE-2025-14394)

Вразливість Cross-Site Request Forgery у плагіні Popover Windows для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та підвищена обережність.
CVE-2025-14394CVSS 4.3Windows

Уразливість CSRF у плагіні Popover Windows для WordPress (CVE-2025-14394)

Вразливість Cross-Site Request Forgery у плагіні Popover Windows для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та підвищена обережність.

CVSS
4.3 MEDIUM
EPSS
1.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popover Windows для WordPress версій до 1.2 включно має вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку сайту. Адміністратори повинні врахувати ризики соціальної інженерії, які можуть бути використані для експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popover Windows від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак та соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки