Уразливість CSRF у плагіні SR WP Minify HTML для WordPress

Вразливість CSRF у плагіні SR WP Minify HTML дозволяє змінювати налаштування через підроблені запити. Рекомендовано оновити плагін та посилити захист.
CVE-2026-1392CVSS 4.3Web

Уразливість CSRF у плагіні SR WP Minify HTML для WordPress

Вразливість CSRF у плагіні SR WP Minify HTML дозволяє змінювати налаштування через підроблені запити. Рекомендовано оновити плагін та посилити захист.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SR WP Minify HTML для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.1 включно через відсутність перевірки nonce у функції sr_minify_html_theme(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників і операторів веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може вплинути на роботу сайту або безпеку даних. Зловмисники можуть використовувати цю уразливість для зміни конфігурації без прямого доступу до адміністративної панелі, що підвищує ризик компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SR WP Minify HTML від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки