Уразливість CSRF у плагіні WP Plugin Info Card для WordPress

Виявлено уразливість CSRF у плагіні WP Plugin Info Card для WordPress до версії 6.2.0, що дозволяє неавторизовані зміни плагінів.
CVE-2026-2023CVSS 4.3Web

Уразливість CSRF у плагіні WP Plugin Info Card для WordPress

Виявлено уразливість CSRF у плагіні WP Plugin Info Card для WordPress до версії 6.2.0, що дозволяє неавторизовані зміни плагінів.

CVSS
4.3 MEDIUM
EPSS
5.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Plugin Info Card для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 6.2.0 включно через відсутність перевірки nonce у функції ajax_save_custom_plugin(). Це дозволяє неавторизованим зловмисникам створювати або змінювати записи плагінів, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у налаштування плагінів WordPress, що потенційно впливає на стабільність та безпеку вебсайту. Адміністратори ризикують втратити контроль над конфігурацією плагінів, що може спричинити подальші атаки або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Plugin Info Card від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки