Уразливість CSRF у плагіні hiWeb Export Posts для WordPress

Виявлено уразливість CSRF у плагіні hiWeb Export Posts для WordPress, що дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7640CVSS 8.1Web

Уразливість CSRF у плагіні hiWeb Export Posts для WordPress

Виявлено уразливість CSRF у плагіні hiWeb Export Posts для WordPress, що дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
56.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін hiWeb Export Posts для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.9.0.0 включно через відсутність або неправильну перевірку nonce у файлі tool-dashboard-history.php. Це дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість може дозволити атакуючим видаляти критично важливі файли, такі як wp-config.php, що відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки вебсайтів на WordPress, потенційно призводячи до компрометації серверів та втрати даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна hiWeb Export Posts та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу tool-dashboard-history.php, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для запобігання CSRF-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки