Уразливість CSRF у плагіні Skysa Text Ticker для WordPress

Плагін Skysa Text Ticker для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-6710CVSS 4.3Web

Уразливість CSRF у плагіні Skysa Text Ticker для WordPress

Плагін Skysa Text Ticker для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Skysa Text Ticker для WordPress версій до 1.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції SkysaApps_Admin_AppPage. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту змінити налаштування плагіна, такі як текст і URL прокручуваного повідомлення, шляхом підробленого запиту.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на відображення контенту на сайті. Це може знизити довіру користувачів і потенційно відкрити шлях для подальших атак через змінений контент. Власникам інфраструктури слід враховувати ризики, пов’язані з маніпуляцією відображуваною інформацією на сайті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Skysa Text Ticker і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки