Уразливість CSRF у плагіні Remove meta boxes per user role для WordPress

Виявлено уразливість CSRF у плагіні Remove meta boxes per user role для WordPress, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-8422CVSS 4.3Web

Уразливість CSRF у плагіні Remove meta boxes per user role для WordPress

Виявлено уразливість CSRF у плагіні Remove meta boxes per user role для WordPress, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Remove meta boxes per user role для WordPress версій до 1.01 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати або скинути налаштування видимості мета-боксів для різних ролей користувачів, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на відображення мета-боксів для користувачів з різними ролями. Це може порушити роботу адміністративної панелі WordPress і створити ризики для управління контентом. ІТ-операторам слід врахувати потенційний вплив на безпеку та стабільність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки