Уразливість CSRF у плагіні Keybase.io Verification для WordPress

Виявлено уразливість CSRF у плагіні Keybase.io Verification для WordPress версій до 1.4.5, що дозволяє змінювати налаштування без авторизації.
CVE-2026-1072CVSS 4.3Web

Уразливість CSRF у плагіні Keybase.io Verification для WordPress

Виявлено уразливість CSRF у плагіні Keybase.io Verification для WordPress версій до 1.4.5, що дозволяє змінювати налаштування без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Keybase.io Verification для WordPress версій до 1.4.5 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати текст верифікації Keybase, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого оновлення налаштувань плагіна, що впливає на цілісність контенту сайту. Це створює ризик компрометації довіри користувачів і потенційно може бути використано для подальших атак. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Keybase.io Verification і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки