Уразливість CSRF у плагіні WP Sliding Login/Dashboard Panel для WordPress

Плагін WP Sliding Login/Dashboard Panel має уразливість CSRF до версії 2.1.1, що дозволяє змінювати налаштування через підроблені запити.
CVE-2025-5928CVSS 4.3Web

Уразливість CSRF у плагіні WP Sliding Login/Dashboard Panel для WordPress

Плагін WP Sliding Login/Dashboard Panel має уразливість CSRF до версії 2.1.1, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Sliding Login/Dashboard Panel для WordPress версії до 2.1.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції wp_sliding_panel_user_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників та операторів WordPress-сайтів ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку та стабільність роботи сайту. Зловмисники можуть використати цю вразливість для зміни поведінки плагіна без прямого доступу до облікового запису адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Sliding Login/Dashboard Panel і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки