Уразливість CSRF у плагіні WP Frontend Profile для WordPress

Уразливість CSRF у плагіні WP Frontend Profile (до версії 1.3.8) дозволяє неавторизованим атакам керувати реєстраціями користувачів через підроблені запити.
CVE-2026-1644CVSS 4.3Web

Уразливість CSRF у плагіні WP Frontend Profile для WordPress

Уразливість CSRF у плагіні WP Frontend Profile (до версії 1.3.8) дозволяє неавторизованим атакам керувати реєстраціями користувачів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Frontend Profile для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.8 включно через відсутність перевірки nonce у функції 'update_action'. Це дозволяє неавторизованим зловмисникам схилити адміністратора до підтвердження або відхилення реєстрацій користувачів через підроблені запити.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління реєстраціями користувачів, що підвищує ризик компрометації облікових записів або порушення цілісності системи. Для власників сайтів на WordPress це означає потенційні проблеми з безпекою користувацьких даних та довірою до платформи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Frontend Profile до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту, такі як двофакторна автентифікація. Також варто регулярно переглядати політики безпеки та навчати адміністраторів уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки