Уразливість CSRF у плагіні TextBuilder для WordPress (CVE-2025-9213)
Виявлено критичну уразливість CSRF у плагіні TextBuilder для WordPress, що дозволяє змінювати токени авторизації користувачів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 6.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TextBuilder для WordPress версій 1.0.0–1.1.1 містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'handleToken'. Зловмисники можуть змінити токен авторизації користувача, якщо переконають адміністратора виконати шкідливу дію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим оновлювати токен авторизації користувача, що може призвести до зміни пароля та електронної пошти користувача. Для власників сайтів на WordPress це означає підвищений ризик компрометації облікових записів адміністраторів і потенційних порушень безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна TextBuilder від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно контролювати журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як двофакторна автентифікація.