Уразливість CSRF у плагіні Login Page Editor для WordPress (CVE-2026-1088)
Вразливість CSRF у плагіні Login Page Editor для WordPress дозволяє змінювати налаштування сторінки входу через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login Page Editor для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2 включно через відсутність перевірки nonce в AJAX-дії devotion_loginform_process(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сторінки входу, якщо вони переконають адміністратора виконати шкідливу дію.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін налаштувань сторінки входу, що потенційно впливає на безпеку аутентифікації сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації облікових записів адміністратора або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login Page Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити моніторинг логів на підозрілі дії та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.