Уразливість CSRF у плагіні jQuery Hover Footnotes для WordPress

Плагін jQuery Hover Footnotes для WordPress має уразливість CSRF, що може призвести до збереженого XSS. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2026-10553CVSS 4.3Web

Уразливість CSRF у плагіні jQuery Hover Footnotes для WordPress

Плагін jQuery Hover Footnotes для WordPress має уразливість CSRF, що може призвести до збереженого XSS. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
4.3 MEDIUM
EPSS
4.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін jQuery Hover Footnotes для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4 включно через відсутність або неправильну перевірку nonce у функції jqFootnotes_options_subpanel. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, що може призвести до збереженого Cross-Site Scripting (XSS) на сайті.

Бізнес-вплив

Уразливість дозволяє атакуючим змінювати налаштування плагіна без авторизації, що може призвести до впровадження шкідливого коду на сторінках сайту. Це створює ризик для всіх відвідувачів сайту, оскільки XSS-атаки можуть викрадати сесії, перенаправляти користувачів або виконувати інші шкідливі дії. Власникам сайтів слід врахувати потенційний вплив на безпеку користувачів та репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки