Уразливість CSRF у плагіні weichuncai для WordPress до версії 1.5

Плагін weichuncai для WordPress до версії 1.5 має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7686CVSS 6.1Web

Уразливість CSRF у плагіні weichuncai для WordPress до версії 1.5

Плагін weichuncai для WordPress до версії 1.5 має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
3.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weichuncai для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce на сторінці sm-options.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту. Для власників інфраструктури це означає потенційний ризик компрометації сайту, втрати довіри користувачів та можливі фінансові збитки через зловмисні дії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін weichuncai до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також слід обмежити доступ до адміністративних сторінок, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF, наприклад, використання надійних токенів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки