Уразливість CSRF у плагіні AdminQuickbar для WordPress

Плагін AdminQuickbar для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та заголовки постів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14630CVSS 4.3Web

Уразливість CSRF у плагіні AdminQuickbar для WordPress

Плагін AdminQuickbar для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та заголовки постів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
5.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AdminQuickbar для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.9.3 включно через відсутність або неправильну перевірку nonce у AJAX діях 'saveSettings' та 'renamePost'. Зловмисники можуть змінювати налаштування плагіна та оновлювати заголовки постів, обманюючи адміністратора сайту.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та редагувати заголовки публікацій, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до несанкціонованих змін контенту та конфігурації сайту, що впливає на цілісність і довіру до ресурсу.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна AdminQuickbar та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності на підозрілі дії та інформувати користувачів про ризики переходу за невідомими посиланнями. Також варто розглянути впровадження додаткових заходів безпеки для захисту адміністративних дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки