Уразливість CSRF у плагіні AHAthat для WordPress до версії 1.6

Вразливість CSRF у плагіні AHAthat WordPress дозволяє видаляти сторінки через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2025-4337CVSS 4.3Web

Уразливість CSRF у плагіні AHAthat для WordPress до версії 1.6

Вразливість CSRF у плагіні AHAthat WordPress дозволяє видаляти сторінки через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
3.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AHAthat для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції aha_plugin_page(). Це дозволяє неавторизованим зловмисникам видаляти сторінки AHA, обманюючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованого видалення контенту, що впливає на доступність і цілісність сайту. Адміністратори ризикують втратити важливі сторінки, що може негативно позначитися на репутації та роботі бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AHAthat до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки