Уразливість CSRF у плагіні Zoorum Comments для WordPress

Вразливість CSRF у Zoorum Comments дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
CVE-2025-2163CVSS 6.1Web

Уразливість CSRF у плагіні Zoorum Comments для WordPress

Вразливість CSRF у Zoorum Comments дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін та посилити безпеку.

CVSS
6.1 MEDIUM
EPSS
6.59%
Активно використовується
немає в KEV
Продукт
zoorum comments

Що відомо

Плагін Zoorum Comments для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 0.9 включно через відсутність або неправильну перевірку nonce у функції zoorum_set_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає підроблену дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду, що загрожує безпеці сайту і довірі користувачів. Зловмисники можуть використовувати цю вразливість для подальших атак або викрадення даних, що негативно впливає на репутацію та стабільність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zoorum Comments від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, ретельно перевіряти журнали безпеки на підозрілі активності та мінімізувати ризик соціальної інженерії серед адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки