Уразливість CSRF у плагіні AJAX Report Comments для WordPress (CVE-2026-8902)
Виявлено уразливість CSRF у плагіні AJAX Report Comments для WordPress, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AJAX Report Comments для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.0.4 включно через некоректну перевірку nonce у функції rc_options_page. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на відображення повідомлень, параметри коментарів та електронні сповіщення. Це може порушити нормальну роботу сайту, знизити довіру користувачів і створити ризики для безпеки через змінені повідомлення або налаштування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AJAX Report Comments від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.