Уразливість CSRF у плагіні WordPress Automatic до версії 3.118.0

Плагін WordPress Automatic має уразливість CSRF до версії 3.118.0, що дозволяє атакуючим впроваджувати шкідливі скрипти через підроблені запити.
CVE-2025-6247CVSS 4.7CMS

Уразливість CSRF у плагіні WordPress Automatic до версії 3.118.0

Плагін WordPress Automatic має уразливість CSRF до версії 3.118.0, що дозволяє атакуючим впроваджувати шкідливі скрипти через підроблені запити.

CVSS
4.7 MEDIUM
EPSS
8.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Automatic для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції оновлення кампаній. Зловмисники можуть змусити адміністратора сайту виконати шкідливі дії, наприклад, оновити кампанії з впровадженням шкідливих скриптів.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим через підроблені запити змінювати налаштування кампаній у плагіні, що може призвести до впровадження шкідливого коду на сайт. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Automatic і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки