Уразливість CSRF у плагіні Lucky Draw Contests для WordPress

Плагін Lucky Draw Contests для WordPress має уразливість CSRF до версії 4.2, що дозволяє змінювати налаштування через підроблені запити.
CVE-2025-14462CVSS 4.3Web

Уразливість CSRF у плагіні Lucky Draw Contests для WordPress

Плагін Lucky Draw Contests для WordPress має уразливість CSRF до версії 4.2, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
1.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lucky Draw Contests для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 4.2 включно через відсутність або некоректну перевірку nonce у файлі misc-settings.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Для власників інфраструктури це означає ризик компрометації адміністративних функцій без прямого доступу до облікових даних. Вчасне виявлення та усунення цієї проблеми допоможе знизити ризики втрати контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lucky Draw Contests і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи аутентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки