Уразливість CSRF у плагіні Zen Sticky Social для WordPress

Виявлено уразливість CSRF у плагіні Zen Sticky Social для WordPress, що дозволяє неавторизовані зміни налаштувань через підроблені запити.
CVE-2025-6055CVSS 6.1Web

Уразливість CSRF у плагіні Zen Sticky Social для WordPress

Виявлено уразливість CSRF у плагіні Zen Sticky Social для WordPress, що дозволяє неавторизовані зміни налаштувань через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
1.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zen Sticky Social для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.3 включно через відсутність або неправильну перевірку nonce на сторінці zen-social-sticky/zen-sticky-social.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду, що загрожує безпеці сайту та довірі користувачів. Зловмисники можуть використати цю вразливість для компрометації адміністративних функцій без необхідності автентифікації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Zen Sticky Social до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до адміністративних сторінок, перевірте журнали на наявність підозрілої активності та підвищіть обізнаність адміністраторів щодо безпечної роботи з посиланнями. Пріоритезуйте аудит безпеки плагінів WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки