Уразливість CSRF у плагіні Fast & Fancy Filter для WordPress (CVE-2026-6396)

CVE-2026-6396: Уразливість CSRF у плагіні Fast & Fancy Filter дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення плагіна.
CVE-2026-6396CVSS 4.3Web

Уразливість CSRF у плагіні Fast & Fancy Filter для WordPress (CVE-2026-6396)

CVE-2026-6396: Уразливість CSRF у плагіні Fast & Fancy Filter дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
7.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fast & Fancy Filter для WordPress версій до 1.2.2 містить уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції saveFields(). Це дозволяє неавторизованим зловмисникам змінювати налаштування фільтрів, оновлювати опції або створювати нові записи, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на функціональність фільтрів і потенційно порушує роботу сайту. Зловмисники можуть змінювати налаштування або додавати контент без відома адміністратора, що ставить під загрозу цілісність і довіру до ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fast & Fancy Filter і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на предмет підозрілих дій та інформувати користувачів про ризики. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки