Уразливість CSRF у плагіні True Ranker для WordPress (CVE-2026-1085)

Плагін True Ranker для WordPress має уразливість CSRF, що дозволяє відключити обліковий запис адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2026-1085CVSS 4.3Web

Уразливість CSRF у плагіні True Ranker для WordPress (CVE-2026-1085)

Плагін True Ranker для WordPress має уразливість CSRF, що дозволяє відключити обліковий запис адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін True Ranker для WordPress версій до 2.2.9 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce для дії seolocalrank-signout. Це дозволяє неавторизованим зловмисникам відключити обліковий запис адміністратора, змусивши його виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість середньої критичності може призвести до відключення облікового запису адміністратора плагіна True Ranker, що може вплинути на управління SEO-інструментами сайту. Це створює ризик втрати контролю над функціональністю плагіна та потенційно порушує роботу вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін True Ranker до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки