Уразливість CSRF в плагіні AMO.CRM для WordPress до версії 1.0.1

Уразливість CSRF у плагіні AMO.CRM для WordPress дозволяє змінювати налаштування API через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-9628CVSS 4.3Web

Уразливість CSRF в плагіні AMO.CRM для WordPress до версії 1.0.1

Уразливість CSRF у плагіні AMO.CRM для WordPress дозволяє змінювати налаштування API через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
4.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AMO.CRM для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції settings_page. Це дозволяє неавторизованим зловмисникам змінювати критичні налаштування API, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до зміни важливих параметрів підключення до AMO.CRM API, таких як URL, облікові дані та ключі API, що ставить під загрозу безпеку інтеграції та може спричинити витік або маніпуляції з даними. Власникам сайтів слід врахувати ризики несанкціонованого доступу та потенційних порушень роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AMO.CRM до версії, в якій усунено цю уразливість, або звернутися до постачальника за патчем. До оновлення слід мінімізувати ризики шляхом обмеження доступу адміністраторів, перевірки логів на підозрілі дії та підвищення обізнаності користувачів щодо фішингових атак. Також варто регулярно переглядати налаштування безпеки плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки