Уразливість CSRF у плагіні LoginPress для WordPress (CVE-2025-1764)

Виявлено уразливість CSRF у LoginPress плагіні WordPress до версії 3.3.1, що дозволяє підвищити права до адміністратора через підроблені запити.
CVE-2025-1764CVSS 7.5Web

Уразливість CSRF у плагіні LoginPress для WordPress (CVE-2025-1764)

Виявлено уразливість CSRF у LoginPress плагіні WordPress до версії 3.3.1, що дозволяє підвищити права до адміністратора через підроблені запити.

CVSS
7.5 HIGH
EPSS
10.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LoginPress для WordPress до версії 3.3.1 містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'custom_plugin_set_option'. Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до підвищення привілеїв зловмисника до адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні враховувати високий рівень ризику несанкціонованого доступу та можливих змін у конфігурації сайту, що може вплинути на стабільність та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LoginPress та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали безпеки на ознаки експлуатації, а також інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Важливо також встановити константу 'WPBRIGADE_SDK__DEV_MODE' у 'false' для запобігання експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки