Уразливість CSRF у плагіні Ultimate Dashboard для WordPress (CVE-2026-3140)

Виявлено уразливість CSRF у плагіні Ultimate Dashboard для WordPress, що дозволяє неавторизованим діям через підроблені запити.
CVE-2026-3140CVSS 4.3Web

Уразливість CSRF у плагіні Ultimate Dashboard для WordPress (CVE-2026-3140)

Виявлено уразливість CSRF у плагіні Ultimate Dashboard для WordPress, що дозволяє неавторизованим діям через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
4.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Dashboard для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.8.14 включно через помилкову перевірку nonce у функції handle_module_actions. Це дозволяє неавторизованим зловмисникам змінювати стан модулів плагіна, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого вмикання або вимикання модулів плагіна, що може вплинути на функціональність сайту або безпеку. Для власників і операторів інфраструктури WordPress це означає потенційний ризик порушення цілісності налаштувань плагіна та можливі збої в роботі сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Dashboard і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти журнали активності та уникати переходу за підозрілими посиланнями. Також варто розглянути впровадження додаткових заходів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки