Уразливість CSRF у плагіні Sertifier Certificate & Badge Maker для WordPress

Плагін Sertifier для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист налаштувань.
CVE-2025-7841CVSS 4.3CMS

Уразливість CSRF у плагіні Sertifier Certificate & Badge Maker для WordPress

Плагін Sertifier для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ. Рекомендується оновлення та захист налаштувань.

CVSS
4.3 MEDIUM
EPSS
1.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sertifier Certificate & Badge Maker для WordPress (Tutor LMS) має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати API-ключ плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість середньої критичності може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на безпеку сертифікації та бейджів на сайті. Це може порушити довіру користувачів і викликати проблеми з функціональністю LMS. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій та інформувати адміністраторів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки