Уразливість CSRF у плагіні PhpList Subber для WordPress

Вразливість CSRF у плагіні PhpList Subber (до версії 1.1) дозволяє неавторизованим атакам запускати масову синхронізацію форм підписки через підроблені запити.
CVE-2025-9632CVSS 4.3Web

Уразливість CSRF у плагіні PhpList Subber для WordPress

Вразливість CSRF у плагіні PhpList Subber (до версії 1.1) дозволяє неавторизованим атакам запускати масову синхронізацію форм підписки через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
4.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PhpList Subber для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції bulk_action_handler. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, масову синхронізацію форм підписки.

Бізнес-вплив

Для власників та операторів веб-інфраструктури ця вразливість може призвести до небажаних змін у налаштуваннях підписки без відома адміністратора, що може вплинути на роботу сервісу та довіру користувачів. Зловмисники можуть використовувати цю уразливість для запуску небажаних операцій, що потенційно порушує цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PhpList Subber від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції bulk_action_handler, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки