Уразливість CSRF у плагіні Neos Connector для Fakturama у WordPress

Плагін Neos Connector для Fakturama у WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-4143CVSS 4.3Web

Уразливість CSRF у плагіні Neos Connector для Fakturama у WordPress

Плагін Neos Connector для Fakturama у WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Neos Connector для Fakturama у WordPress версій до 0.0.14 включно вразливий до Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції оновлення налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть змусити адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Neos Connector для Fakturama існує ризик несанкціонованого зміщення налаштувань плагіна, що може призвести до порушення роботи або безпеки сайту. Адміністратори повинні враховувати можливість соціальної інженерії, яка може сприяти експлуатації цієї уразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових посилань, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки