Уразливість CSRF у плагіні Post Snippits для WordPress

Плагін Post Snippits для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-2723CVSS 6.1Web

Уразливість CSRF у плагіні Post Snippits для WordPress

Плагін Post Snippits для WordPress уразливий до CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
2.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Snippits для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність перевірки nonce на сторінках налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно відкриває шлях для впровадження шкідливого коду на сайті. Це створює ризики компрометації веб-ресурсу, впливу на довіру користувачів та можливі порушення безпеки даних. Власники інфраструктури повинні враховувати цей ризик при управлінні WordPress-сайтами з встановленим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Snippits від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання. Загалом, слід мінімізувати експозицію плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки