Уразливість CSRF у плагіні Download Monitor для WordPress (CVE-2026-4401)

Уразливість CSRF у плагіні Download Monitor WordPress дозволяє неавторизованим зміни шляхів завантаження. Оновіть плагін для захисту сайту.
CVE-2026-4401CVSS 5.4Web

Уразливість CSRF у плагіні Download Monitor для WordPress (CVE-2026-4401)

Уразливість CSRF у плагіні Download Monitor WordPress дозволяє неавторизованим зміни шляхів завантаження. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
5.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Monitor для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у методах actions_handler() та bulk_actions_handler(), що дозволяє неавторизованим зловмисникам через підроблені запити змінювати стан схвалених шляхів завантаження. Уразливість присутня у всіх версіях до 5.1.10 включно через відсутність перевірки nonce.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення, відключення або увімкнення шляхів завантаження на сайті WordPress, що потенційно порушує роботу вебресурсу та безпеку контенту. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки використання плагіна та швидкого реагування для запобігання можливим атакам, які можуть вплинути на доступність і цілісність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Download Monitor і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна аутентифікація для адміністраторів. Також варто інформувати користувачів про ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки