Уразливість CSRF у плагіні Add Google +1 для WordPress

Плагін Add Google +1 для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-3866CVSS 6.1Web

Уразливість CSRF у плагіні Add Google +1 для WordPress

Плагін Add Google +1 для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
21.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Add Google +1 (Plus one) для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0.0 включно через відсутність або неправильну перевірку nonce на сторінці google-plus-one-share-button. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони обманом змушують адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку веб-ресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації сайту та необхідність оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових посилань. Пріоритезуйте усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки