Уразливість CSRF у плагіні Stop Spammers Classic для WordPress

Уразливість CSRF у плагіні Stop Spammers Classic дозволяє додавати адреси до списку дозволених. Рекомендується оновити плагін до версії після 2026.1.
CVE-2025-14795CVSS 4.3Web

Уразливість CSRF у плагіні Stop Spammers Classic для WordPress

Уразливість CSRF у плагіні Stop Spammers Classic дозволяє додавати адреси до списку дозволених. Рекомендується оновити плагін до версії після 2026.1.

CVSS
4.3 MEDIUM
EPSS
5.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stop Spammers Classic для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2026.1 включно через відсутність перевірки nonce в класі ss_addtoallowlist. Це дозволяє неавторизованим зловмисникам додавати довільні електронні адреси до списку дозволених спамерів, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до додавання небажаних або шкідливих електронних адрес до списку дозволених, що потенційно знижує ефективність фільтрації спаму та може сприяти подальшим атакам через електронну пошту. Це створює ризики для безпеки поштової інфраструктури та репутації організації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Stop Spammers Classic до версії пізніше 2026.1, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто регулярно переглядати політики безпеки та пріоритезувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки