Уразливість CSRF у плагіні Widget Context для WordPress (CVE-2026-7615)
Плагін Widget Context для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віджетів через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widget Context для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.3 включно через відсутність або неправильну перевірку nonce у функції save_widget_context_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування видимості віджетів через підроблені POST-запити, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.
Бізнес-вплив
Для операторів IT та власників інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях віджетів WordPress, що потенційно впливає на функціональність та безпеку сайту. Зловмисники можуть змінити контекст відображення віджетів, що може використовуватись для введення користувачів в оману або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Widget Context та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Важливо також впровадити додаткові заходи захисту від CSRF.