Уразливість CSRF у плагіні Call To Action для WordPress (CVE-2026-4118)
Уразливість CSRF у плагіні Call To Action для WordPress дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Call To Action для WordPress у версіях до 3.1.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції cbox_options_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, таких як заголовок, вміст, URL посилань, зображень та кольорів. Це може вплинути на вигляд і функціональність сайту, а також знизити довіру користувачів. Для власників інфраструктури важливо врахувати потенційний ризик компрометації адміністративних налаштувань.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок налаштувань плагіна, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Також варто впровадити додаткові заходи безпеки для захисту адмінпанелі.