Уразливість CSRF у плагіні Zawgyi Embed для WordPress

Плагін Zawgyi Embed для WordPress має уразливість CSRF до версії 2.1.1, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-7616CVSS 4.3Web

Уразливість CSRF у плагіні Zawgyi Embed для WordPress

Плагін Zawgyi Embed для WordPress має уразливість CSRF до версії 2.1.1, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zawgyi Embed для WordPress версій до 2.1.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції zawgyi_adminpage. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, змінити налаштування плагіна.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам змінювати налаштування плагіна, що може призвести до небажаних змін у роботі сайту або порушення його безпеки. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних функцій без прямого доступу до облікових записів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми перевірки запитів та переглянути журнали активності на предмет підозрілих дій. Пріоритетність заходів залежить від рівня експозиції сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки