Уразливість CSRF у плагіні Media Library Assistant для WordPress

Виявлено уразливість CSRF у плагіні Media Library Assistant для WordPress версій до 3.35, що дозволяє неавторизовані зміни налаштувань.
CVE-2026-6075CVSS 8.1Web

Уразливість CSRF у плагіні Media Library Assistant для WordPress

Виявлено уразливість CSRF у плагіні Media Library Assistant для WordPress версій до 3.35, що дозволяє неавторизовані зміни налаштувань.

CVSS
8.1 HIGH
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Media Library Assistant для WordPress версій до 3.35 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у обробниках масових дій. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані операції з налаштуваннями плагіна та метаданими вкладень.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення, редагування або очищення налаштувань плагіна та метаданих, що впливає на цілісність і доступність даних WordPress-сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик втрати важливої інформації та порушення нормальної роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак. Пріоритетно впроваджувати заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки