Уразливість CSRF у плагіні Ajax Comment Form CST для WordPress

Плагін Ajax Comment Form CST для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-3867CVSS 6.1CMS

Уразливість CSRF у плагіні Ajax Comment Form CST для WordPress

Плагін Ajax Comment Form CST для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
15.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ajax Comment Form CST для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2 включно через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони зможуть змусити адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Ajax Comment Form CST існує ризик несанкціонованого внесення змін у налаштування плагіна та впровадження шкідливих скриптів, що може призвести до компрометації сайту або втрати довіри користувачів. Це створює потенційні загрози безпеці та може вплинути на стабільність і репутацію вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Ajax Comment Form CST і оновити його до останньої доступної версії, якщо вона виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки