Уразливість CSRF у плагіні Amazon affiliate lite для WordPress

Уразливість CSRF у плагіні Amazon affiliate lite для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендовано оновити плагін та посилити захист.
CVE-2025-14734CVSS 5.4Web

Уразливість CSRF у плагіні Amazon affiliate lite для WordPress

Уразливість CSRF у плагіні Amazon affiliate lite для WordPress дозволяє змінювати налаштування через підроблені запити. Рекомендовано оновити плагін та посилити захист.

CVSS
5.4 MEDIUM
EPSS
1.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Amazon affiliate lite для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції ADAL_settings_page. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та може створити додаткові ризики безпеки. Для власників сайтів на WordPress із цим плагіном важливо оцінити ризики та вжити заходів для запобігання експлуатації вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки