Уразливість CSRF у плагіні Newsletter для WordPress (CVE-2026-1051)
Плагін Newsletter для WordPress має уразливість CSRF до версії 9.1.0, що дозволяє скасовувати підписки без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Newsletter для WordPress до версії 9.1.0 містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції hook_newsletter_action(). Це дозволяє неавторизованим зловмисникам змусити користувачів скасувати підписку на розсилку шляхом підробленого запиту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Newsletter, ця уразливість може призвести до небажаного скасування підписок користувачів без їх відома, що негативно впливає на довіру аудиторії та ефективність маркетингових кампаній. Зловмисники можуть експлуатувати цю проблему, обманюючи авторизованих користувачів виконати шкідливу дію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.