Уразливість CSRF у плагіні Related Posts Lite для WordPress

Виявлено уразливість CSRF у плагіні Related Posts Lite для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення захисту.
CVE-2025-9618CVSS 4.3Web

Уразливість CSRF у плагіні Related Posts Lite для WordPress

Виявлено уразливість CSRF у плагіні Related Posts Lite для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення захисту.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Related Posts Lite для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.12 включно через відсутність або неправильну перевірку nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність підвищеної уваги до безпеки адміністративних дій і контролю доступу, щоб уникнути компрометації через соціальну інженерію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Related Posts Lite від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки