Уразливість CSRF у плагіні Old Posts Highlighter для WordPress

Вразливість CSRF у плагіні Old Posts Highlighter (до версії 1.0.3) дозволяє змінювати налаштування без авторизації. Рекомендації щодо захисту.
CVE-2026-7614CVSS 4.3Web

Уразливість CSRF у плагіні Old Posts Highlighter для WordPress

Вразливість CSRF у плагіні Old Posts Highlighter (до версії 1.0.3) дозволяє змінювати налаштування без авторизації. Рекомендації щодо захисту.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Old Posts Highlighter для WordPress версій до 1.0.3 включно має вразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції OPH_options. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Адміністратори можуть зіткнутися з ризиком компрометації налаштувань без прямого доступу до системи, що підвищує загрозу атак через соціальну інженерію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки