Уразливість CSRF у плагіні ContentMX Content Publisher для WordPress

Уразливість CSRF у плагіні ContentMX Content Publisher для WordPress дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії. Оновіть плагін для захисту.
CVE-2025-9889CVSS 4.3Web

Уразливість CSRF у плагіні ContentMX Content Publisher для WordPress

Уразливість CSRF у плагіні ContentMX Content Publisher для WordPress дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
5.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ContentMX Content Publisher для WordPress версій до 1.0.6 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції cmx_activate_connection. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, прив’язати власне з’єднання ContentMX.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зв’язування облікового запису ContentMX з сайтом, що створює ризики для цілісності та безпеки контенту. Для власників інфраструктури це означає потенційне порушення контролю над плагіном і можливі подальші атаки через скомпрометовані з’єднання. Ризик середній, але вимагає уваги для захисту адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ContentMX Content Publisher до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до адміністративної панелі та інструктуйте адміністраторів уникати кліків на підозрілі посилання. Перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки