Уразливість CSRF в Ultimate Store Kit для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Store Kit для WordPress, що може призвести до блокування адміністратора сайту.
CVE-2025-2168CVSS 4.3Web

Уразливість CSRF в Ultimate Store Kit для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Store Kit для WordPress, що може призвести до блокування адміністратора сайту.

CVSS
4.3 MEDIUM
EPSS
8.31%
Активно використовується
немає в KEV
Продукт
ultimate store kit

Що відомо

Плагін Ultimate Store Kit для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.4.1 включно через неправильну перевірку nonce у функції dismiss(). Це дозволяє неавторизованим зловмисникам змінювати користувацькі метадані, що може призвести до блокування адміністратора сайту.

Бізнес-вплив

Уразливість може дозволити атакуючим заблокувати адміністратора сайту, змінюючи критичні налаштування через підроблені запити. Це створює ризик втрати контролю над сайтом та порушення його нормальної роботи, що негативно впливає на бізнес-процеси, які залежать від веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Store Kit від розробника bdthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки