Уразливість CSRF у плагіні Add Custom Fields to Media для WordPress

Плагін Add Custom Fields to Media для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4068CVSS 4.3Web

Уразливість CSRF у плагіні Add Custom Fields to Media для WordPress

Плагін Add Custom Fields to Media для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
3.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Add Custom Fields to Media для WordPress версій до 2.0.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при видаленні полів. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, видалити довільні користувацькі поля медіа.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакам видаляти налаштування користувацьких медіа полів, що може призвести до втрати важливої інформації або порушення функціональності сайту. Для IT-операторів це означає необхідність швидко оцінити ризики та впровадити заходи захисту, щоб уникнути потенційних проблем з цілісністю даних і довірою користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції видалення полів, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як обмеження прав користувачів і використання веб-фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки