Уразливість CSRF у плагіні Notification Bar для WordPress

Плагін Notification Bar для WordPress має уразливість CSRF, що дозволяє очищувати список підписників. Рекомендується оновлення та перевірка безпеки.
CVE-2025-9895CVSS 4.3Web

Уразливість CSRF у плагіні Notification Bar для WordPress

Плагін Notification Bar для WordPress має уразливість CSRF, що дозволяє очищувати список підписників. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Notification Bar для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2 включно через відсутність або неправильну перевірку nonce у файлі subscriber-list-empty.php. Це дозволяє неавторизованим зловмисникам очистити список підписників, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати даних підписників, що негативно впливає на маркетингові кампанії та довіру користувачів. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати небажані дії, що підвищує ризик компрометації сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Notification Bar і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки