Уразливість CSRF у плагіні Quran Translations для WordPress (CVE-2026-4141)

CVE-2026-4141: Уразливість CSRF у плагіні Quran Translations для WordPress дозволяє змінювати налаштування без авторизації. Рекомендовано оновлення та обмеження доступу.
CVE-2026-4141CVSS 4.3Web

Уразливість CSRF у плагіні Quran Translations для WordPress (CVE-2026-4141)

CVE-2026-4141: Уразливість CSRF у плагіні Quran Translations для WordPress дозволяє змінювати налаштування без авторизації. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
5.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quran Translations для WordPress версій до 1.7 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції quran_playlist_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на відображення посилань на PDF, RSS, подкасти, медіаплеєр, а також заголовки та коди плейлистів. Це може порушити роботу сайту або вплинути на досвід користувачів. Власникам інфраструктури слід оцінити ризики та пріоритети оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про ризик фішингових атак, що можуть змусити їх виконати небажані дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки