Вразливість CSRF у плагіні WP Editor для WordPress (CVE-2026-3772)

Вразливість CSRF у плагіні WP Editor дозволяє зловмисникам змінювати файли плагінів і тем WordPress через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-3772CVSS 8.8Web

Вразливість CSRF у плагіні WP Editor для WordPress (CVE-2026-3772)

Вразливість CSRF у плагіні WP Editor дозволяє зловмисникам змінювати файли плагінів і тем WordPress через підроблені запити. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
6.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Editor для WordPress у версіях до 1.2.9.2 включно має вразливість Cross-Site Request Forgery через відсутність перевірки nonce у функціях додавання сторінок плагінів і тем. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, що призведе до перезапису PHP-файлів плагінів і тем.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати довільний код у файли плагінів і тем WordPress, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власникам і операторам інфраструктури слід розглянути ризики, пов’язані з потенційним виконанням шкідливого коду та впливом на безпеку і стабільність системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Editor від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних функцій, впровадити додаткові механізми перевірки запитів і уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки