Уразливість CSRF у плагіні AMP for WP до версії 1.1.9

Плагін AMP for WP до версії 1.1.9 має уразливість CSRF, що дозволяє зловмисникам надсилати коментарі від імені користувачів. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2025-14468CVSS 4.3Web

Уразливість CSRF у плагіні AMP for WP до версії 1.1.9

Плагін AMP for WP до версії 1.1.9 має уразливість CSRF, що дозволяє зловмисникам надсилати коментарі від імені користувачів. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
4.3 MEDIUM
EPSS
3.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AMP for WP для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через неправильну логіку перевірки nonce в обробнику amp_theme_ajaxcomments. Це дозволяє неавторизованим зловмисникам від імені користувачів надсилати коментарі, якщо увімкнено режим шаблону плагіна.

Бізнес-вплив

Уразливість може призвести до публікації небажаних або шкідливих коментарів від імені автентифікованих користувачів, що може вплинути на репутацію сайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики несанкціонованих дій через CSRF, особливо якщо активовано режим шаблону плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP for WP та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій коментування, вимкнути режим шаблону плагіна або впровадити додаткові заходи захисту від CSRF. Також варто переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність користувачів щодо безпечної взаємодії з сайтом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки