Уразливість CSRF у плагіні Alex User Counter для WordPress

Плагін Alex User Counter для WordPress уразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.
CVE-2026-1070CVSS 4.3Web

Уразливість CSRF у плагіні Alex User Counter для WordPress

Плагін Alex User Counter для WordPress уразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
5.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Alex User Counter для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 6.0 включно через відсутність перевірки nonce у функції alex_user_counter_function(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що впливає на безпеку та стабільність вебсайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації адміністративних функцій через соціальну інженерію, що може спричинити порушення роботи сайту або втрату довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Alex User Counter від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки