Уразливість CSRF у плагіні Add User Meta для WordPress

Плагін Add User Meta для WordPress має уразливість CSRF до версії 1.0.1, що дозволяє неавторизованим змінам налаштувань сайту.
CVE-2025-7688CVSS 6.1Web

Уразливість CSRF у плагіні Add User Meta для WordPress

Плагін Add User Meta для WordPress має уразливість CSRF до версії 1.0.1, що дозволяє неавторизованим змінам налаштувань сайту.

CVSS
6.1 MEDIUM
EPSS
4.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Add User Meta для WordPress версій до 1.0.1 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці 'add-user-meta'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Add User Meta від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'add-user-meta', переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки