Уразливість CSRF у плагіні SEATT для WordPress дозволяє видаляти події

Плагін SEATT для WordPress має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновити плагін та посилити безпеку.
CVE-2026-1983CVSS 4.3Web

Уразливість CSRF у плагіні SEATT для WordPress дозволяє видаляти події

Плагін SEATT для WordPress має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновити плагін та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEATT: Simple Event Attendance для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.0 включно через відсутність перевірки nonce при видаленні подій. Зловмисники можуть змусити адміністратора виконати небажану дію, наприклад, видалити подію, обманом змусивши його перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном SEATT існує ризик несанкціонованого видалення подій, що може призвести до втрати важливої інформації та порушення роботи сервісів, які залежать від цих подій. Це може вплинути на довіру користувачів і репутацію бізнесу, особливо якщо події мають критичне значення для операцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEATT і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції видалення подій, впровадити додаткові механізми перевірки дій адміністратора, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності. Важливо також інформувати адміністраторів про ризики переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки