Уразливість CSRF зі збереженим XSS у плагіні Inquiry Form to Posts or Pages для WordPress

Плагін Inquiry Form to Posts or Pages WordPress версії 1.0 має уразливість CSRF, що веде до збереженого XSS. Рекомендується оновлення та обмеження доступу.
CVE-2026-6293CVSS 4.3Web

Уразливість CSRF зі збереженим XSS у плагіні Inquiry Form to Posts or Pages для WordPress

Плагін Inquiry Form to Posts or Pages WordPress версії 1.0 має уразливість CSRF, що веде до збереженого XSS. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Inquiry Form to Posts or Pages версії 1.0 для WordPress має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам через підроблений запит впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може дозволити атакуючим обійти автентифікацію адміністратора, впроваджуючи шкідливий код, який виконується у браузері адміністратора. Це може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту, що негативно впливає на безпеку та стабільність веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки