Уразливість CSRF у плагіні Call To Action для WordPress (CVE-2026-4118)

Уразливість CSRF у плагіні Call To Action для WordPress дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-4118CVSS 4.3Web

Уразливість CSRF у плагіні Call To Action для WordPress (CVE-2026-4118)

Уразливість CSRF у плагіні Call To Action для WordPress дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Call To Action для WordPress у версіях до 3.1.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції cbox_options_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, таких як заголовок, вміст, URL посилань, зображень та кольорів. Це може вплинути на вигляд і функціональність сайту, а також знизити довіру користувачів. Для власників інфраструктури важливо врахувати потенційний ризик компрометації адміністративних налаштувань.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок налаштувань плагіна, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Також варто впровадити додаткові заходи безпеки для захисту адмінпанелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки