Уразливість CSRF у плагіні Xhanch - My Advanced Settings для WordPress

Плагін Xhanch - My Advanced Settings для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та може призвести до XSS-атак.
CVE-2026-3332CVSS 4.3Web

Уразливість CSRF у плагіні Xhanch - My Advanced Settings для WordPress

Плагін Xhanch - My Advanced Settings для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та може призвести до XSS-атак.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xhanch - My Advanced Settings для WordPress версій до 1.1.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції оновлення налаштувань. Зловмисники можуть змінювати налаштування плагіна, обманюючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим змінювати важливі налаштування плагіна, такі як URL фавікону, ID облікового запису Google Analytics та інші параметри поведінки WordPress. Це може призвести до впровадження шкідливого коду через ланцюжок CSRF до збереженого XSS, що загрожує безпеці сайту та довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до налаштувань плагіна, перевірте журнали на ознаки підозрілої активності та підвищіть обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки