Уразливість CSRF у плагіні Font Pairing Preview For Landing Pages для WordPress

Плагін Font Pairing Preview For Landing Pages для WordPress уразливий до CSRF, що дозволяє змінювати налаштування шрифтів без авторизації.
CVE-2026-1086CVSS 4.3Web

Уразливість CSRF у плагіні Font Pairing Preview For Landing Pages для WordPress

Плагін Font Pairing Preview For Landing Pages для WordPress уразливий до CSRF, що дозволяє змінювати налаштування шрифтів без авторизації.

CVSS
4.3 MEDIUM
EPSS
2.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Font Pairing Preview For Landing Pages для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3 включно через відсутність перевірки nonce при оновленні налаштувань. Зловмисники можуть змінити налаштування шрифтів, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам змінювати налаштування плагіна шляхом обману адміністратора, що може призвести до небажаних змін у відображенні сайту. Для власників інфраструктури це означає потенційні ризики порушення цілісності контенту та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки