Уразливість CSRF у плагіні WP Shortcodes Ultimate для WordPress

Виявлено уразливість CSRF у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє виконувати довільні шорткоди через підроблені запити.
CVE-2025-7369CVSS 6.1Web

Уразливість CSRF у плагіні WP Shortcodes Ultimate для WordPress

Виявлено уразливість CSRF у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє виконувати довільні шорткоди через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
6.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Shortcodes Ultimate для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.4.2 включно через відсутність або неправильну перевірку nonce у функції попереднього перегляду. Це дозволяє неавторизованим зловмисникам виконувати довільні шорткоди, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій на сайті від імені адміністратора, що загрожує безпеці вебресурсу. У поєднанні з іншими вразливостями, такими як CVE-2025-7354, це може спричинити відбитий Cross-Site Scripting (XSS), що підвищує ризики компрометації даних та контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Shortcodes Ultimate та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до функції попереднього перегляду, переглянути журнали активності на предмет підозрілих дій, а також підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки