Уразливість CSRF у плагіні LatestCheckins для WordPress

Плагін LatestCheckins для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти через підроблені запити.
CVE-2025-7683CVSS 6.1Web

Уразливість CSRF у плагіні LatestCheckins для WordPress

Плагін LatestCheckins для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
6.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatestCheckins для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1 включно через відсутність або неправильну перевірку nonce на сторінці 'LatestCheckins'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін налаштувань плагіна та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Адміністратори можуть зіткнутися з ризиком компрометації сайту через дії, виконані від їх імені без їх відома.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LatestCheckins від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'LatestCheckins', впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки