Уразливість CSRF у плагіні VM Menu Reorder для WordPress

Плагін VM Menu Reorder для WordPress має уразливість CSRF, що дозволяє скинути налаштування меню через підроблені запити. Рекомендується оновлення та моніторинг.
CVE-2025-9893CVSS 4.3Web

Уразливість CSRF у плагіні VM Menu Reorder для WordPress

Плагін VM Menu Reorder для WordPress має уразливість CSRF, що дозволяє скинути налаштування меню через підроблені запити. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VM Menu Reorder для WordPress версії 1.0.0 і раніше має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції vm_set_to_default. Це дозволяє неавторизованим зловмисникам скинути налаштування впорядкування меню, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до небажаних змін у конфігурації меню сайту, що впливає на користувацький досвід та може створити додаткові ризики безпеки. Для власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та посилення контролю за діями адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VM Menu Reorder від розробника та встановити їх. Якщо оновлень немає, обмежте доступ адміністраторів до підозрілих посилань, посиліть контроль за діями користувачів з правами адміністратора, а також перегляньте журнали безпеки на предмет підозрілої активності. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки