Уразливість CSRF у плагіні Landing Page Builder для WordPress

Плагін Landing Page Builder для WordPress має уразливість CSRF, що дозволяє змінювати контент через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2026-12409CVSS 4.3Web

Уразливість CSRF у плагіні Landing Page Builder для WordPress

Плагін Landing Page Builder для WordPress має уразливість CSRF, що дозволяє змінювати контент через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
2.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Landing Page Builder для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.3.6 включно через неправильну перевірку nonce у функції ulpb_admin_ajax. Зловмисники можуть змусити адміністратора або редактора виконати небажані дії зі сторінками сайту через підроблені запити.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам змінювати пости, їх статус, заголовки та метадані, якщо вони переконають користувача з правами редактора або адміністратора виконати шкідливу дію. Це може призвести до несанкціонованих змін контенту та потенційного порушення цілісності сайту, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до панелі адміністратора, ретельно перевіряти журнали активності та інформувати користувачів з правами редактора та адміністратора про ризики фішингових атак. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки