Уразливість CSRF у плагіні Easy Digital Downloads для WordPress (CVE-2026-7533)
Easy Digital Downloads для WordPress має уразливість CSRF, що дозволяє захоплення платіжних облікових даних Square. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Digital Downloads для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.6.7 включно через відсутність перевірки nonce у функції handle_oauth_redirect(). Це дозволяє неавторизованим зловмисникам змінити облікові дані платіжного шлюзу Square, обманюючи адміністратора.
Бізнес-вплив
Уразливість може призвести до захоплення облікового запису платіжного шлюзу Square, що ставить під загрозу фінансові операції магазину. Для ІТ-операторів це означає потенційні фінансові втрати, порушення довіри клієнтів і необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Easy Digital Downloads до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF. Також варто регулярно переглядати оновлення від розробника плагіна.