Уразливість CSRF у плагіні Restrict User Registration для WordPress

Виявлено уразливість CSRF у плагіні Restrict User Registration для WordPress версій до 1.0.1, що дозволяє змінювати налаштування без авторизації.
CVE-2025-9892CVSS 5.3Web

Уразливість CSRF у плагіні Restrict User Registration для WordPress

Виявлено уразливість CSRF у плагіні Restrict User Registration для WordPress версій до 1.0.1, що дозволяє змінювати налаштування без авторизації.

CVSS
5.3 MEDIUM
EPSS
4.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Restrict User Registration для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.1 включно через відсутність або неправильну перевірку nonce у функції update(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на безпеку реєстрації користувачів. Це може створити ризики для контролю доступу та безпеки сайту загалом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Restrict User Registration і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки