Уразливість CSRF у плагіні Widget Context для WordPress (CVE-2026-7615)

Плагін Widget Context для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2026-7615CVSS 4.3Web

Уразливість CSRF у плагіні Widget Context для WordPress (CVE-2026-7615)

Плагін Widget Context для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
6.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Widget Context для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.3 включно через відсутність або неправильну перевірку nonce у функції save_widget_context_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування видимості віджетів через підроблені POST-запити, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Для операторів IT та власників інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях віджетів WordPress, що потенційно впливає на функціональність та безпеку сайту. Зловмисники можуть змінити контекст відображення віджетів, що може використовуватись для введення користувачів в оману або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Widget Context та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки