Уразливість CSRF у плагіні Login Page Editor для WordPress (CVE-2026-1088)

Вразливість CSRF у плагіні Login Page Editor для WordPress дозволяє змінювати налаштування сторінки входу через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2026-1088CVSS 4.3Web

Уразливість CSRF у плагіні Login Page Editor для WordPress (CVE-2026-1088)

Вразливість CSRF у плагіні Login Page Editor для WordPress дозволяє змінювати налаштування сторінки входу через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
5.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login Page Editor для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2 включно через відсутність перевірки nonce в AJAX-дії devotion_loginform_process(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сторінки входу, якщо вони переконають адміністратора виконати шкідливу дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін налаштувань сторінки входу, що потенційно впливає на безпеку аутентифікації сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації облікових записів адміністратора або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login Page Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити моніторинг логів на підозрілі дії та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки