Уразливість CSRF у плагіні AP Background для WordPress до версії 3.8.2

Вразливість CSRF у плагіні AP Background WordPress дозволяє змінювати фонові слайдери через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2025-9897CVSS 4.3Web

Уразливість CSRF у плагіні AP Background для WordPress до версії 3.8.2

Вразливість CSRF у плагіні AP Background WordPress дозволяє змінювати фонові слайдери через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AP Background для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції advParallaxBackAdminSaveSlider. Це дозволяє неавторизованим зловмисникам створювати або змінювати фонові слайдери, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у візуальному оформленні сайту, що впливає на бренд і довіру користувачів. Для адміністраторів це означає ризик компрометації контенту без прямого доступу до облікового запису, що може ускладнити підтримку безпеки та цілісності ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AP Background і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора та регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки