Уразливість CSRF у плагіні SocialChamp для WordPress (до версії 1.3.5)

Виявлено уразливість CSRF у плагіні SocialChamp для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення.
CVE-2025-14846CVSS 4.3Web

Уразливість CSRF у плагіні SocialChamp для WordPress (до версії 1.3.5)

Виявлено уразливість CSRF у плагіні SocialChamp для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SocialChamp для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції wpsc_settings_tab_menu. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на безпеку та функціональність вебсайту. Адміністратори ризикують втратити контроль над налаштуваннями, що може спричинити порушення роботи або витік даних. Враховуючи середній рівень ризику, важливо своєчасно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SocialChamp і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ адміністраторів до підозрілих посилань, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як двофакторна автентифікація. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки