Вразливість CSRF у плагіні WPO365 | Login для WordPress (до версії 43.2)

Вразливість CSRF у WPO365 Login (до 43.2) дозволяє змінювати налаштування плагіна без авторизації, що загрожує безпеці WordPress-сайтів.
CVE-2026-15212CVSS 8.8Web

Вразливість CSRF у плагіні WPO365 | Login для WordPress (до версії 43.2)

Вразливість CSRF у WPO365 Login (до 43.2) дозволяє змінювати налаштування плагіна без авторизації, що загрожує безпеці WordPress-сайтів.

CVSS
8.8 HIGH
EPSS
5.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPO365 | Login для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 43.2 включно. Через некоректну перевірку nonce зловмисники можуть змінювати налаштування плагіна без автентифікації, що дозволяє, зокрема, призначати собі роль адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим змінювати конфігурацію плагіна, включаючи активацію SCIM REST endpoint та встановлення секретних токенів. Це може призвести до повного контролю над сайтом WordPress, що становить серйозну загрозу для безпеки веб-інфраструктури та даних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPO365 | Login та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки