Уразливість CSRF у плагіні LockerPress для WordPress

Плагін LockerPress для WordPress має уразливість CSRF, що дозволяє зловмисникам змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2025-9946CVSS 6.1Web

Уразливість CSRF у плагіні LockerPress для WordPress

Плагін LockerPress для WordPress має уразливість CSRF, що дозволяє зловмисникам змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
6.1 MEDIUM
EPSS
4.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LockerPress для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту. Це може вплинути на стабільність роботи сайту, довіру користувачів і репутацію бізнесу. Власники інфраструктури повинні враховувати ризики неавторизованого доступу через цю уразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LockerPress та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як двофакторна автентифікація. Важливо також інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки