Уразливість CSRF у плагіні WPFront User Role Editor для WordPress

Виявлено уразливість CSRF у плагіні WPFront User Role Editor для WordPress, що дозволяє підвищення привілеїв на мультисайтах. Рекомендується оновлення та перевірка безпеки.
CVE-2025-3064CVSS 8.8Web

Уразливість CSRF у плагіні WPFront User Role Editor для WordPress

Виявлено уразливість CSRF у плагіні WPFront User Role Editor для WordPress, що дозволяє підвищення привілеїв на мультисайтах. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
14.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFront User Role Editor для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.1 включно через відсутність або неправильну перевірку nonce у функції whitelist_options(). Це дозволяє неавторизованим зловмисникам змінювати опцію ролі за замовчуванням, що може призвести до підвищення привілеїв через підроблені запити на мультисайтах.

Бізнес-вплив

Для власників мультисайтів на WordPress ця уразливість становить серйозну загрозу, оскільки дозволяє зловмисникам отримати підвищені права, обманюючи адміністратора сайту. Це може призвести до несанкціонованого доступу та зміни налаштувань безпеки, що негативно впливає на цілісність і конфіденційність системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPFront User Role Editor та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій мультисайтів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки