Уразливість CSRF у плагіні BirdSeed для WordPress (CVE-2026-4071)

Плагін BirdSeed для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-4071CVSS 4.3Web

Уразливість CSRF у плагіні BirdSeed для WordPress (CVE-2026-4071)

Плагін BirdSeed для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BirdSeed для WordPress версії до 2.2.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції birdseed_plugin_settings_page(). Зловмисники можуть змінити налаштування токена BirdSeed, змусивши адміністратора виконати шкідливий запит.

Бізнес-вплив

Уразливість дозволяє неавторизованим нападникам змінювати конфігурацію плагіна BirdSeed, що може призвести до порушення цілісності налаштувань сайту. Це створює ризик для безпеки веб-ресурсу, особливо якщо адміністратор піддається фішинговим атакам або переходить за шкідливими посиланнями.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BirdSeed від розробника та встановити їх при наявності. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, впровадити додаткові механізми перевірки запитів (nonce) та переглянути журнали безпеки на предмет підозрілої активності. Також варто інструктувати адміністраторів уникати переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки