Уразливість CSRF у плагіні BirdSeed для WordPress (CVE-2026-4071)
Плагін BirdSeed для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BirdSeed для WordPress версії до 2.2.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції birdseed_plugin_settings_page(). Зловмисники можуть змінити налаштування токена BirdSeed, змусивши адміністратора виконати шкідливий запит.
Бізнес-вплив
Уразливість дозволяє неавторизованим нападникам змінювати конфігурацію плагіна BirdSeed, що може призвести до порушення цілісності налаштувань сайту. Це створює ризик для безпеки веб-ресурсу, особливо якщо адміністратор піддається фішинговим атакам або переходить за шкідливими посиланнями.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BirdSeed від розробника та встановити їх при наявності. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, впровадити додаткові механізми перевірки запитів (nonce) та переглянути журнали безпеки на предмет підозрілої активності. Також варто інструктувати адміністраторів уникати переходу за неперевіреними посиланнями.