Уразливість CSRF у плагіні Maspik – Ultimate Spam Protection для WordPress

Уразливість CSRF у Maspik – Ultimate Spam Protection дозволяє очищати логи спаму через підроблені запити. Рекомендується оновити плагін.
CVE-2025-9888CVSS 4.3Web

Уразливість CSRF у плагіні Maspik – Ultimate Spam Protection для WordPress

Уразливість CSRF у Maspik – Ultimate Spam Protection дозволяє очищати логи спаму через підроблені запити. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
5.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Maspik – Ultimate Spam Protection для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.5.6 включно через відсутність або неправильну перевірку nonce у функції clear_log. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити всі журнали спаму шляхом підробленого запиту.

Бізнес-вплив

Для власників та операторів веб-інфраструктури ця уразливість може призвести до втрати важливих логів спаму, що ускладнює виявлення та аналіз атак. Зловмисники можуть використовувати цю вразливість для приховування слідів спам-активності, що знижує ефективність захисту сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Maspik – Ultimate Spam Protection і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції очищення логів, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали на предмет підозрілої активності та зменшити потенційний вплив шляхом мінімізації прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки