Уразливість CSRF в плагіні AutoCatSet для WordPress (CVE-2025-9631)
Плагін AutoCatSet для WordPress уразливий до CSRF, що дозволяє неавторизованим атакам змінювати категорії записів. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AutoCatSet для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.1.4 включно через відсутність або неправильну перевірку nonce у функції autocatset_ajax. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, автоматичне перекатегорування записів.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном AutoCatSet існує ризик несанкціонованих змін у категоріях контенту, що може вплинути на організацію та відображення інформації. Це може призвести до плутанини користувачів і потенційно знизити довіру до сайту. ІТ-операторам слід враховувати цей ризик при управлінні плагінами та безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AutoCatSet від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції autocatset_ajax, впровадити додаткові механізми перевірки автентичності запитів, а також переглянути журнали активності на предмет підозрілих дій. Загалом, слід мінімізувати ризик шляхом зменшення впливу CSRF та підвищення обізнаності адміністраторів щодо потенційних атак.