Уразливість CSRF у плагіні TextP2P Texting Widget для WordPress

CSRF у плагіні TextP2P Texting Widget дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-4133CVSS 4.3Web

Уразливість CSRF у плагіні TextP2P Texting Widget для WordPress

CSRF у плагіні TextP2P Texting Widget дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
5.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TextP2P Texting Widget для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7 включно через відсутність перевірки nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого змінення налаштувань плагіна, включно з назвами віджетів, повідомленнями, обліковими даними API, кольорами та конфігурацією reCAPTCHA. Це може вплинути на функціональність чату та безпеку сайту, створюючи ризики для користувачів і адміністрації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали активності на підозрілі дії та підвищити обізнаність адміністраторів щодо небезпеки виконання неперевірених посилань. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки