Уразливість CSRF у плагіні TextBuilder для WordPress (CVE-2025-9213)

Виявлено критичну уразливість CSRF у плагіні TextBuilder для WordPress, що дозволяє змінювати токени авторизації користувачів. Рекомендується оновлення та посилення безпеки.
CVE-2025-9213CVSS 8.8CMS

Уразливість CSRF у плагіні TextBuilder для WordPress (CVE-2025-9213)

Виявлено критичну уразливість CSRF у плагіні TextBuilder для WordPress, що дозволяє змінювати токени авторизації користувачів. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
6.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TextBuilder для WordPress версій 1.0.0–1.1.1 містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'handleToken'. Зловмисники можуть змінити токен авторизації користувача, якщо переконають адміністратора виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим оновлювати токен авторизації користувача, що може призвести до зміни пароля та електронної пошти користувача. Для власників сайтів на WordPress це означає підвищений ризик компрометації облікових записів адміністраторів і потенційних порушень безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна TextBuilder від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно контролювати журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки