Уразливість CSRF у плагіні 1 Decembrie 1918 для WordPress

Плагін 1 Decembrie 1918 для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-3870CVSS 6.1Web

Уразливість CSRF у плагіні 1 Decembrie 1918 для WordPress

Плагін 1 Decembrie 1918 для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
21.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 1 Decembrie 1918 для WordPress у версіях до 1.dec.2012 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce на сторінці 1-decembrie-1918.php. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, змінити налаштування або впровадити шкідливі скрипти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати налаштування плагіна та впроваджувати шкідливий код через підроблені запити, якщо адміністратор сайту буде обманутий для виконання певної дії. Це може призвести до компрометації сайту, втрати контролю над його функціоналом та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки