Уразливість CSRF у плагіні Bottom Bar для WordPress (CVE-2026-6401)

Уразливість CSRF у плагіні Bottom Bar для WordPress дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2026-6401CVSS 4.3Web

Уразливість CSRF у плагіні Bottom Bar для WordPress (CVE-2026-6401)

Уразливість CSRF у плагіні Bottom Bar для WordPress дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
8.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bottom Bar для WordPress до версії 0.1.7 уразливий до Cross-Site Request Forgery через відсутність перевірки nonce у формах оновлення налаштувань. Це дозволяє зловмисникам змусити адміністратора змінити конфігурацію плагіна без його відома.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, таких як мова, максимальна кількість постів або активовані сервіси обміну. Це створює ризик порушення роботи сайту або небажаних змін у функціональності, що може вплинути на користувацький досвід та безпеку.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Bottom Bar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністрування, ретельно перевіряти журнали активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи захисту від CSRF, наприклад, використання nonce у власних розробках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки