Уразливість CSRF у плагіні wp Time Machine для WordPress (CVE-2025-3097)

Плагін wp Time Machine для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення безпеки.
CVE-2025-3097CVSS 6.1Web

Уразливість CSRF у плагіні wp Time Machine для WordPress (CVE-2025-3097)

Плагін wp Time Machine для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення безпеки.

CVSS
6.1 MEDIUM
EPSS
22.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wp Time Machine для WordPress версій до 3.4.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці 'wpTimeMachineCore.php'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та довірі користувачів. Власники інфраструктури повинні врахувати ризики компрометації адміністративних функцій та потенційні наслідки для стабільності та безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp Time Machine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки