Уразливість CSRF у плагіні Modular DS для WordPress (CVE-2026-3903)
Плагін Modular DS для WordPress має уразливість CSRF, що дозволяє розірвати OAuth/SSO-з'єднання. Рекомендується оновлення та захист адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Modular DS для WordPress, що використовується для моніторингу, оновлення та резервного копіювання кількох сайтів, має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.5.1 включно. Відсутність перевірки nonce у функції postConfirmOauth() дозволяє неавторизованим зловмисникам розірвати OAuth/SSO-з'єднання плагіна через підроблений запит, якщо адміністратор сайту буде обманутий на виконання дії.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до небажаного розриву OAuth/SSO-з'єднань, що вплине на доступність та інтеграцію сервісів. Це може спричинити перебої в роботі адміністративних функцій та потенційно ускладнити управління сайтом. Ризик середній, але варто вжити заходів для запобігання експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Modular DS від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про небезпеку натискання підозрілих посилань.