Уразливість CSRF у плагіні Trust Reviews для WordPress

Вразливість CSRF у плагіні Trust Reviews для WordPress дозволяє неавторизованим змінам відгуків. Рекомендується оновлення та обмеження доступу.
CVE-2025-9899CVSS 6.1Web

Уразливість CSRF у плагіні Trust Reviews для WordPress

Вразливість CSRF у плагіні Trust Reviews для WordPress дозволяє неавторизованим змінам відгуків. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
1.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Trust Reviews для WordPress, що інтегрується з Google, Tripadvisor, Yelp, Airbnb та іншими платформами, має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce у функції feed_save. Це дозволяє неавторизованим зловмисникам створювати або змінювати записи відгуків, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованого внесення змін у контент відгуків на сайті, що підриває довіру користувачів і може негативно вплинути на репутацію бізнесу. Адміністратори ризикують втратити контроль над відображуваною інформацією, що може спричинити юридичні або фінансові наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Trust Reviews від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій користувачів, переглянути журнали активності на предмет підозрілих запитів і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки