Уразливість CSRF у плагіні Set Bulk Post Categories для WordPress

Виявлено уразливість CSRF у плагіні Set Bulk Post Categories для WordPress, що дозволяє змінювати категорії публікацій через підроблені запити.
CVE-2026-1081CVSS 4.3Web

Уразливість CSRF у плагіні Set Bulk Post Categories для WordPress

Виявлено уразливість CSRF у плагіні Set Bulk Post Categories для WordPress, що дозволяє змінювати категорії публікацій через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Set Bulk Post Categories для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність перевірки nonce при масовому оновленні категорій. Це дозволяє неавторизованим зловмисникам змінювати категорії записів, якщо вони змушують адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у категоріях публікацій, що впливає на організацію контенту та може порушити роботу сайту або його репутацію. Для власників інфраструктури це означає потенційні ризики втрати контролю над контентом та необхідність додаткового моніторингу активності адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій масового оновлення категорій, посилити контроль за діями адміністраторів, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризик соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки