Уразливість CSRF у плагіні Quran Translations для WordPress (CVE-2026-4141)
CVE-2026-4141: Уразливість CSRF у плагіні Quran Translations для WordPress дозволяє змінювати налаштування без авторизації. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quran Translations для WordPress версій до 1.7 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції quran_playlist_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на відображення посилань на PDF, RSS, подкасти, медіаплеєр, а також заголовки та коди плейлистів. Це може порушити роботу сайту або вплинути на досвід користувачів. Власникам інфраструктури слід оцінити ризики та пріоритети оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про ризик фішингових атак, що можуть змусити їх виконати небажані дії.