Уразливість CSRF у плагіні Ultimate Blogroll для WordPress

Плагін Ultimate Blogroll для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування сайту через підроблені запити. Рекомендується оновлення та захист.
CVE-2025-9881CVSS 6.1Web

Уразливість CSRF у плагіні Ultimate Blogroll для WordPress

Плагін Ultimate Blogroll для WordPress містить уразливість CSRF, що дозволяє змінювати налаштування сайту через підроблені запити. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
3.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Blogroll для WordPress версій до 2.5.2 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації сайту та впровадження шкідливого коду, що ставить під загрозу безпеку веб-ресурсу та довіру користувачів. Власники інфраструктури повинні врахувати можливі наслідки компрометації адміністративних функцій та вплив на стабільність і репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Blogroll та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки