Уразливість CSRF у плагіні Guardian News Feed для WordPress

Виявлено уразливість CSRF у плагіні Guardian News Feed для WordPress, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-1087CVSS 4.3Web

Уразливість CSRF у плагіні Guardian News Feed для WordPress

Виявлено уразливість CSRF у плагіні Guardian News Feed для WordPress, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Guardian News Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема ключ API Guardian, шляхом обману адміністратора сайту.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на інтеграцію з Guardian API та безпеку даних. Зловмисники можуть використовувати цю вразливість для зміни налаштувань без відома адміністратора, що підвищує ризик компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Guardian News Feed до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих дій і інформувати адміністраторів про ризики фішингових атак, які можуть спонукати їх виконати небезпечні дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки