Уразливість обходу авторизації в плагіні TypeSquare Webfonts для WordPress

TypeSquare Webfonts для WordPress має уразливість обходу авторизації, що дозволяє змінювати налаштування шрифтів через POST-запити без належної перевірки.
CVE-2026-8610CVSS 4.3Web

Уразливість обходу авторизації в плагіні TypeSquare Webfonts для WordPress

TypeSquare Webfonts для WordPress має уразливість обходу авторизації, що дозволяє змінювати налаштування шрифтів через POST-запити без належної перевірки.

CVSS
4.3 MEDIUM
EPSS
21.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TypeSquare Webfonts для WordPress версій до 2.0.4 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника змінювати глобальні налаштування шрифтів сайту через POST-запити до адмінпанелі. Для деяких параметрів відсутня перевірка nonce, що відкриває можливість атак типу CSRF.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях шрифтів сайту, що впливає на зовнішній вигляд і може бути використано для фішингових атак або зниження довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією налаштувань без необхідності повного контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна TypeSquare Webfonts і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня підписника та вище, ретельно контролювати журнали доступу, а також розглянути впровадження додаткових заходів захисту від CSRF. Рекомендується також провести аудит безпеки плагінів і налаштувань WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки