Уразливість CSRF у плагіні Easy Digital Downloads для WordPress (CVE-2026-7533)

Easy Digital Downloads для WordPress має уразливість CSRF, що дозволяє захоплення платіжних облікових даних Square. Рекомендується оновлення плагіна.
CVE-2026-7533CVSS 4.3Web

Уразливість CSRF у плагіні Easy Digital Downloads для WordPress (CVE-2026-7533)

Easy Digital Downloads для WordPress має уразливість CSRF, що дозволяє захоплення платіжних облікових даних Square. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
3.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Digital Downloads для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.6.7 включно через відсутність перевірки nonce у функції handle_oauth_redirect(). Це дозволяє неавторизованим зловмисникам змінити облікові дані платіжного шлюзу Square, обманюючи адміністратора.

Бізнес-вплив

Уразливість може призвести до захоплення облікового запису платіжного шлюзу Square, що ставить під загрозу фінансові операції магазину. Для ІТ-операторів це означає потенційні фінансові втрати, порушення довіри клієнтів і необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Easy Digital Downloads до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки