Уразливість CSRF у плагіні Restore Permanently delete Post or Page Data для WordPress

Плагін WordPress має уразливість CSRF, що дозволяє видаляти дані через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-7839CVSS 4.3Web

Уразливість CSRF у плагіні Restore Permanently delete Post or Page Data для WordPress

Плагін WordPress має уразливість CSRF, що дозволяє видаляти дані через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Restore Permanently delete Post or Page Data для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce у функції rp_dpo_dpa_ajax_dp_delete_data(). Це дозволяє неавторизованим зловмисникам видаляти дані, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до ненавмисного видалення важливих даних сайту через підроблені запити, що створює ризики для цілісності контенту та довіри користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, можуть зіткнутися з втратами даних і необхідністю відновлення, що впливає на безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки