Уразливість CSRF у плагіні WP Online Users Stats для WordPress

Виявлено уразливість CSRF у плагіні WP Online Users Stats для WordPress версії до 1.0.0, що дозволяє атаки через підроблені запити.
CVE-2025-4966CVSS 6.1Web

Уразливість CSRF у плагіні WP Online Users Stats для WordPress

Виявлено уразливість CSRF у плагіні WP Online Users Stats для WordPress версії до 1.0.0, що дозволяє атаки через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
3.82%
Активно використовується
немає в KEV
Продукт
wp online users stats

Що відомо

Плагін WP Online Users Stats для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції hk_dataset_results(). Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу безпеку вебресурсу та може спричинити впровадження шкідливих скриптів. Це підвищує ризик компрометації сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки