Уразливість CSRF у плагіні Conditional Menus для WordPress (CVE-2026-1032)

CVE-2026-1032: Уразливість CSRF у Conditional Menus WordPress плагіні дозволяє змінювати меню через підроблені запити. Рекомендовано оновлення та захист.
CVE-2026-1032CVSS 4.3Web

Уразливість CSRF у плагіні Conditional Menus для WordPress (CVE-2026-1032)

CVE-2026-1032: Уразливість CSRF у Conditional Menus WordPress плагіні дозволяє змінювати меню через підроблені запити. Рекомендовано оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
5.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Conditional Menus для WordPress версій до 1.2.6 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції 'save_options'. Це дозволяє неавторизованим зловмисникам змінювати налаштування меню, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації меню сайту, що впливає на користувацький досвід та може створити ризики для безпеки. Адміністратори WordPress-сайтів, які використовують цей плагін, повинні враховувати можливість атак CSRF, особливо якщо адміністратори можуть бути обмануті для виконання небажаних дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Conditional Menus від розробника та встановити їх. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки