Уразливість CSRF у плагіні Auto Post Scheduler для WordPress

Auto Post Scheduler для WordPress має уразливість CSRF до версії 1.84, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-1877CVSS 6.1Web

Уразливість CSRF у плагіні Auto Post Scheduler для WordPress

Auto Post Scheduler для WordPress має уразливість CSRF до версії 1.84, що дозволяє змінювати налаштування через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
9.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Post Scheduler для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.84 включно через відсутність перевірки nonce у функції 'aps_options_page'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку веб-ресурсу і довіру користувачів. Адміністратори сайтів, які використовують цей плагін, ризикують компрометацією системи через дії зловмисників, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Post Scheduler і встановити їх, якщо вони доступні. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки