Уразливість CSRF із збереженим XSS у плагіні Anomify AI для WordPress

Плагін Anomify AI для WordPress має уразливість CSRF, що призводить до збереженого XSS. Рекомендується оновлення та перевірка безпеки.
CVE-2026-6405CVSS 4.3Web

Уразливість CSRF із збереженим XSS у плагіні Anomify AI для WordPress

Плагін Anomify AI для WordPress має уразливість CSRF, що призводить до збереженого XSS. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
6.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Anomify AI для WordPress до версії 0.3.6 має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce та недостатнє екранування виводу дозволяють зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам змінювати налаштування плагіна через підроблені запити, а також впроваджувати шкідливий код, який виконуватиметься в браузері адміністратора. Це створює ризик компрометації облікових записів адміністраторів та подальшого поширення атак на сайт або мережу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до сторінки налаштувань плагіна, перевірте журнали на ознаки підозрілої активності та застосуйте заходи для зменшення впливу, такі як обмеження прав користувачів. Важливо також регулярно переглядати безпекові оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки