Вразливість CSRF у плагіні WP Editor для WordPress (CVE-2026-3772)
Вразливість CSRF у плагіні WP Editor дозволяє зловмисникам змінювати файли плагінів і тем WordPress через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 6.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Editor для WordPress у версіях до 1.2.9.2 включно має вразливість Cross-Site Request Forgery через відсутність перевірки nonce у функціях додавання сторінок плагінів і тем. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, що призведе до перезапису PHP-файлів плагінів і тем.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати довільний код у файли плагінів і тем WordPress, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власникам і операторам інфраструктури слід розглянути ризики, пов’язані з потенційним виконанням шкідливого коду та впливом на безпеку і стабільність системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Editor від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних функцій, впровадити додаткові механізми перевірки запитів і уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.