Уразливість CSRF у плагіні Recooty – Job Widget (Old Dashboard) для WordPress

Виявлено уразливість CSRF у плагіні Recooty Job Widget для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14616CVSS 4.3Web

Уразливість CSRF у плагіні Recooty – Job Widget (Old Dashboard) для WordPress

Виявлено уразливість CSRF у плагіні Recooty Job Widget для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Recooty – Job Widget (Old Dashboard) для WordPress версії до 1.0.6 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції recooty_save_maybe(). Це дозволяє неавторизованим зловмисникам змінювати налаштування recooty_key та впроваджувати шкідливий контент у атрибути iframe src, якщо вони обманом змушують адміністратора сайту виконати певну дію.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до компрометації сайту через впровадження шкідливого коду, що негативно впливає на довіру користувачів та безпеку даних. Зловмисники можуть змінювати налаштування плагіна, що потенційно відкриває шлях для подальших атак або витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Recooty – Job Widget та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права доступу адміністратора, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки