Уразливість CSRF у плагіні wp Time Machine для WordPress (CVE-2025-3097)
Плагін wp Time Machine для WordPress має уразливість CSRF, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wp Time Machine для WordPress версій до 3.4.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці 'wpTimeMachineCore.php'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та довірі користувачів. Власники інфраструктури повинні врахувати ризики компрометації адміністративних функцій та потенційні наслідки для стабільності та безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp Time Machine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.