Уразливість CSRF у плагіні LoginPress для WordPress (CVE-2025-1764)
Виявлено уразливість CSRF у LoginPress плагіні WordPress до версії 3.3.1, що дозволяє підвищити права до адміністратора через підроблені запити.
- CVSS
- 7.5 HIGH
- EPSS
- 10.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LoginPress для WordPress до версії 3.3.1 містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'custom_plugin_set_option'. Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до підвищення привілеїв зловмисника до адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні враховувати високий рівень ризику несанкціонованого доступу та можливих змін у конфігурації сайту, що може вплинути на стабільність та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LoginPress та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали безпеки на ознаки експлуатації, а також інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Важливо також встановити константу 'WPBRIGADE_SDK__DEV_MODE' у 'false' для запобігання експлуатації.