Уразливість CSRF у плагіні Zuppler Online Ordering для WordPress

Плагін Zuppler Online Ordering для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додатковий захист.
CVE-2025-6053CVSS 6.1CMS

Уразливість CSRF у плагіні Zuppler Online Ordering для WordPress

Плагін Zuppler Online Ordering для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додатковий захист.

CVSS
6.1 MEDIUM
EPSS
1.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zuppler Online Ordering для WordPress версій до 2.1.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованих змін у конфігурації плагіна, що може призвести до компрометації сайту або впровадження шкідливого коду. Це може вплинути на стабільність роботи сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки