Уразливість CSRF у плагіні Stopwords for comments для WordPress

Плагін Stopwords for comments WordPress має уразливість CSRF, що дозволяє неавторизованим зміни стоп-слів через підроблені запити.
CVE-2025-15376CVSS 4.3Web

Уразливість CSRF у плагіні Stopwords for comments для WordPress

Плагін Stopwords for comments WordPress має уразливість CSRF, що дозволяє неавторизованим зміни стоп-слів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
1.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stopwords for comments для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність перевірки nonce у функціях зміни стоп-слів. Це дозволяє неавторизованим зловмисникам додавати або видаляти стоп-слова, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на функціональність коментарів на сайті. Це може порушити нормальну роботу ресурсу та знизити довіру користувачів. Для власників інфраструктури важливо врахувати ризики маніпуляцій через адміністративні дії, які можуть бути викликані атаками такого типу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stopwords for comments та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, впровадити додаткові механізми перевірки запитів та уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки