Уразливість CSRF у плагіні yContributors для WordPress

Плагін yContributors WordPress уразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-6041CVSS 6.1Web

Уразливість CSRF у плагіні yContributors для WordPress

Плагін yContributors WordPress уразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
2.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін yContributors для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.5 включно через відсутність або некоректну перевірку nonce на сторінці 'yContributors'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін налаштувань плагіна та впровадження шкідливих скриптів, що загрожує безпеці сайту та довірі користувачів. Зловмисники можуть використовувати цю вразливість для компрометації адміністративних функцій без прямого доступу до облікових даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна yContributors від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки 'yContributors', провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки