Уразливість CSRF у плагіні Frontend User Notes для WordPress

Плагін Frontend User Notes для WordPress має уразливість CSRF, що дозволяє змінювати нотатки користувачів через підроблені запити. Рекомендується оновлення та обережність.
CVE-2026-7047CVSS 4.3Web

Уразливість CSRF у плагіні Frontend User Notes для WordPress

Плагін Frontend User Notes для WordPress має уразливість CSRF, що дозволяє змінювати нотатки користувачів через підроблені запити. Рекомендується оновлення та обережність.

CVSS
4.3 MEDIUM
EPSS
3.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend User Notes для WordPress версій до 2.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через некоректну перевірку nonce у функції funp_ajax_modify_notes. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, зокрема змінити власні нотатки жертви.

Бізнес-вплив

Уразливість може призвести до несанкціонованого переписування нотаток користувача, якщо адміністратор буде обманутий і перейде за шкідливим посиланням. Оскільки перевірка власності обмежує зміну лише нотаток жертви, атака не дозволяє змінювати записи інших користувачів. Проте це створює ризик втрати цілісності даних користувача та потенційно впливає на довіру до системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend User Notes та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки