Уразливість CSRF у плагіні Avishi WP PayPal Payment Button для WordPress

Вразливість CSRF у плагіні Avishi WP PayPal Payment Button дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.
CVE-2025-7669CVSS 6.1Web

Уразливість CSRF у плагіні Avishi WP PayPal Payment Button для WordPress

Вразливість CSRF у плагіні Avishi WP PayPal Payment Button дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.

CVSS
6.1 MEDIUM
EPSS
3.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Avishi WP PayPal Payment Button для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.0 включно через відсутність або неправильну перевірку nonce на сторінці 'avishi-wp-paypal-payment-button/index.php'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників інфраструктури це означає потенційний ризик компрометації сайту та втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, ретельно перевіряти журнали активності та підвищити обізнаність адміністраторів щодо ризиків клікових атак. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки