Уразливість CSRF у плагіні Coil Web Monetization для WordPress

Плагін Coil Web Monetization для WordPress має уразливість CSRF до версії 2.0.2, що дозволяє зловмисникам змусити адміністратора виконати небажані дії.
CVE-2025-9625CVSS 4.3Web

Уразливість CSRF у плагіні Coil Web Monetization для WordPress

Плагін Coil Web Monetization для WordPress має уразливість CSRF до версії 2.0.2, що дозволяє зловмисникам змусити адміністратора виконати небажані дії.

CVSS
4.3 MEDIUM
EPSS
4.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coil Web Monetization для WordPress версій до 2.0.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у параметрі coil-get-css-selector. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.

Бізнес-вплив

Уразливість CSRF може призвести до небажаних змін у функціональності сайту або витоку інформації, якщо адміністратор буде обманутий і виконає шкідливу дію. Це створює ризики для цілісності та безпеки веб-ресурсу, особливо для сайтів з високими правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coil Web Monetization і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Пріоритезуйте усунення уразливості відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки