Уразливість CSRF у плагіні User Sync – Remote User Sync для WordPress

Плагін User Sync для WordPress має уразливість CSRF, що дозволяє деактивувати плагін через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-9891CVSS 4.3Web

Уразливість CSRF у плагіні User Sync – Remote User Sync для WordPress

Плагін User Sync для WordPress має уразливість CSRF, що дозволяє деактивувати плагін через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
8.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Sync – Remote User Sync для WordPress версій до 1.0.2 включно має вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції mo_user_sync_form_handler(). Це дозволяє неавторизованим зловмисникам деактивувати плагін, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованої деактивації плагіна, що може порушити функціональність синхронізації користувачів на сайті. Для власників інфраструктури це означає потенційні перебої у роботі сервісів, залежних від плагіна, а також можливі проблеми з безпекою через втрату контролю над синхронізацією.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово зменшити ризики можна, обмеживши доступ до адміністративної панелі та підвищивши обізнаність адміністраторів щодо фішингових посилань. Також варто перевірити логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки