Уразливість CSRF у плагіні Page Blocks для WordPress до версії 1.1.0

Плагін Page Blocks для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2025-9626CVSS 4.3Web

Уразливість CSRF у плагіні Page Blocks для WordPress до версії 1.1.0

Плагін Page Blocks для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
5.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Blocks для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції admin_process_widget_page_change. Це дозволяє неавторизованим зловмисникам змінювати налаштування блоків віджетів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують плагін Page Blocks, ця уразливість може призвести до несанкціонованих змін у конфігурації віджетів, що впливає на функціональність сайту та може створити додаткові ризики безпеки. Адміністратори повинні враховувати потенційний ризик соціальної інженерії, що може призвести до компрометації управління віджетами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Blocks від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями адміністраторів, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність користувачів щодо ризиків фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки