Уразливість CSRF в Ultimate Tag Warrior Importer для WordPress

Вразливість CSRF у плагіні Ultimate Tag Warrior Importer WordPress дозволяє неавторизованим атакам змусити адміністратора імпортувати теги. Рекомендовано оновлення та заходи безпеки.
CVE-2025-9374CVSS 4.3CMS

Уразливість CSRF в Ultimate Tag Warrior Importer для WordPress

Вразливість CSRF у плагіні Ultimate Tag Warrior Importer WordPress дозволяє неавторизованим атакам змусити адміністратора імпортувати теги. Рекомендовано оновлення та заходи безпеки.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Tag Warrior Importer для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.2 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту імпортувати теги, обманюючи його на виконання дії, наприклад, натискання на посилання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого імпорту тегів, що може призвести до порушення цілісності контенту або впливу на SEO. Хоча рівень загрози середній, атаки можуть бути спрямовані на адміністративні облікові записи, що підвищує ризик компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Tag Warrior Importer та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки