Уразливість CSRF і XSS у плагіні Mail Mint для WordPress (CVE-2026-1447)

Плагін Mail Mint для WordPress має уразливість CSRF і XSS до версії 1.19.2. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-1447CVSS 5.4Web

Уразливість CSRF і XSS у плагіні Mail Mint для WordPress (CVE-2026-1447)

Плагін Mail Mint для WordPress має уразливість CSRF і XSS до версії 1.19.2. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
5.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mail Mint для WordPress версій до 1.19.2 включно містить уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції create_or_update_note. Це дозволяє неавторизованим зловмисникам створювати або оновлювати нотатки контактів, якщо адміністратор виконає шкідливу дію, що може призвести до збереженого Cross-Site Scripting.

Бізнес-вплив

Уразливість може бути використана для виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу цілісність даних і безпеку користувачів. Збережений XSS може дозволити виконання шкідливого коду у браузерах користувачів, що негативно впливає на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mail Mint і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функцій плагіна, провести аудит логів на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути впровадження додаткових механізмів захисту від CSRF і XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки