Уразливість CSRF у плагіні Popover Windows для WordPress (CVE-2025-14394)
Вразливість Cross-Site Request Forgery у плагіні Popover Windows для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та підвищена обережність.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popover Windows для WordPress версій до 1.2 включно має вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку сайту. Адміністратори повинні врахувати ризики соціальної інженерії, які можуть бути використані для експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popover Windows від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак та соціальної інженерії.