Уразливість CSRF у плагіні MPWizard для WordPress дозволяє видаляти пости

Плагін MPWizard для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та підвищення безпеки адміністрації сайту.
CVE-2025-9885CVSS 4.3Web

Уразливість CSRF у плагіні MPWizard для WordPress дозволяє видаляти пости

Плагін MPWizard для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та підвищення безпеки адміністрації сайту.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MPWizard – Create Mercado Pago Payment Links для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.1 включно через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до втрати контенту на сайті через видалення постів, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують несанкціонованими змінами, що може порушити роботу сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MPWizard та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки