Уразливість CSRF у плагіні Friendly Functions for Welcart для WordPress

Виявлено уразливість CSRF у плагіні Friendly Functions for Welcart для WordPress, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-1208CVSS 4.3Web

Уразливість CSRF у плагіні Friendly Functions for Welcart для WordPress

Виявлено уразливість CSRF у плагіні Friendly Functions for Welcart для WordPress, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Friendly Functions for Welcart для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.5 включно через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Для власників інфраструктури це означає ризик компрометації адміністративних налаштувань без прямого доступу до облікового запису адміністратора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Friendly Functions for Welcart до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки