Уразливість CSRF у плагіні LH Signing для WordPress до версії 2.83

Плагін LH Signing для WordPress до версії 2.83 вразливий до CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.
CVE-2025-9633CVSS 4.3Web

Уразливість CSRF у плагіні LH Signing для WordPress до версії 2.83

Плагін LH Signing для WordPress до версії 2.83 вразливий до CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LH Signing для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.83 включно через відсутність або неправильну перевірку nonce у функції plugin_options. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Для операторів ІТ та власників інфраструктури це означає необхідність підвищеної уваги до захисту облікових записів адміністраторів та контролю за активністю на сайті, щоб запобігти можливим атакам через CSRF.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LH Signing та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки