Уразливість CSRF у плагіні Newsletter для WordPress (CVE-2026-1051)

Плагін Newsletter для WordPress має уразливість CSRF до версії 9.1.0, що дозволяє скасовувати підписки без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1051CVSS 4.3Web

Уразливість CSRF у плагіні Newsletter для WordPress (CVE-2026-1051)

Плагін Newsletter для WordPress має уразливість CSRF до версії 9.1.0, що дозволяє скасовувати підписки без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
1.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletter для WordPress до версії 9.1.0 містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції hook_newsletter_action(). Це дозволяє неавторизованим зловмисникам змусити користувачів скасувати підписку на розсилку шляхом підробленого запиту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Newsletter, ця уразливість може призвести до небажаного скасування підписок користувачів без їх відома, що негативно впливає на довіру аудиторії та ефективність маркетингових кампаній. Зловмисники можуть експлуатувати цю проблему, обманюючи авторизованих користувачів виконати шкідливу дію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки