Уразливість CSRF у плагіні Spreadsheet Integration для WordPress (CVE-2025-1463)

Вразливість CSRF у плагіні Spreadsheet Integration (до версії 3.8.2) дозволяє публікувати довільні пости через обман адміністратора сайту.
CVE-2025-1463CVSS 4.3Web

Уразливість CSRF у плагіні Spreadsheet Integration для WordPress (CVE-2025-1463)

Вразливість CSRF у плагіні Spreadsheet Integration (до версії 3.8.2) дозволяє публікувати довільні пости через обман адміністратора сайту.

CVSS
4.3 MEDIUM
EPSS
7.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spreadsheet Integration для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 3.8.2 включно через неправильну перевірку nonce у скрипті class-wpgsi-show.php. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту опублікувати довільні пости, включно з приватними.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованої публікації контенту, що може призвести до витоку конфіденційної інформації або компрометації репутації. Адміністратори повинні враховувати цей ризик при управлінні плагінами та контролювати дії користувачів, щоб уникнути потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spreadsheet Integration від розробника та встановити їх при доступності. Якщо оновлення відсутні, обмежте доступ адміністративних облікових записів, уникайте кліків на підозрілі посилання та перегляньте журнали подій на предмет підозрілої активності. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки