Уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress

Виявлено уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress, що дозволяє змінювати налаштування адміністратора через підроблені запити.
CVE-2025-9887CVSS 4.3Web

Уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress

Виявлено уразливість CSRF у плагіні Custom Login And Signup Widget для WordPress, що дозволяє змінювати налаштування адміністратора через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Login And Signup Widget для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce у файлі /frndzk_adminclsw.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування електронної пошти та імені користувача, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни критичних налаштувань облікового запису адміністратора, що ставить під загрозу безпеку сайту і може спричинити подальші атаки або компрометацію даних. Власники інфраструктури повинні врахувати цей ризик, особливо якщо використовують цей плагін у своїх WordPress-сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки