Уразливість CSRF у плагіні Sticky Action Buttons для WordPress

Плагін Sticky Action Buttons для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення захисту.
CVE-2025-14465CVSS 4.3Web

Уразливість CSRF у плагіні Sticky Action Buttons для WordPress

Плагін Sticky Action Buttons для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення захисту.

CVSS
4.3 MEDIUM
EPSS
1.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sticky Action Buttons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції sabs_options_page_form_submit(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на безпеку та функціональність вебсайту. Для операторів ІТ та власників інфраструктури це означає ризик компрометації адміністративних налаштувань через соціальну інженерію, що може спричинити порушення роботи сайту або витік інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sticky Action Buttons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки