Вразливість CSRF із можливістю Stored XSS у Password Protect Plugin для WordPress

Вразливість CSRF з можливістю Stored XSS у Password Protect Plugin для WordPress до версії 0.8.1.0. Рекомендації щодо безпеки та оновлення.
CVE-2025-23435CVSS 7.1CMS

Вразливість CSRF із можливістю Stored XSS у Password Protect Plugin для WordPress

Вразливість CSRF з можливістю Stored XSS у Password Protect Plugin для WordPress до версії 0.8.1.0. Рекомендації щодо безпеки та оновлення.

CVSS
7.1 HIGH
EPSS
9.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В плагіні Password Protect для WordPress виявлено вразливість Cross-Site Request Forgery (CSRF), що дозволяє зловмисникам виконувати збережений XSS-атаку. Проблема існує у версіях до 0.8.1.0 включно.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливий скрипт у контексті сайту, що може призвести до викрадення сесій користувачів або зміни налаштувань без їх відома. Для власників сайтів на WordPress це створює ризик компрометації даних та порушення цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Password Protect і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки