Уразливість CSRF у плагіні Simple Crypto Shortcodes для WordPress

Плагін Simple Crypto Shortcodes для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.
CVE-2025-14903CVSS 4.3Web

Уразливість CSRF у плагіні Simple Crypto Shortcodes для WordPress

Плагін Simple Crypto Shortcodes для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
5.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Crypto Shortcodes для WordPress версій до 1.0.2 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції scs_backend. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників і операторів WordPress-сайтів ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку та функціональність сайту. Зловмисники можуть використати цю вразливість для зміни конфігурації без прямого доступу до облікових даних адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Crypto Shortcodes від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки