Уразливість CSRF у плагіні AJAX Report Comments для WordPress (CVE-2026-8902)

Виявлено уразливість CSRF у плагіні AJAX Report Comments для WordPress, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-8902CVSS 4.3Web

Уразливість CSRF у плагіні AJAX Report Comments для WordPress (CVE-2026-8902)

Виявлено уразливість CSRF у плагіні AJAX Report Comments для WordPress, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AJAX Report Comments для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.0.4 включно через некоректну перевірку nonce у функції rc_options_page. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на відображення повідомлень, параметри коментарів та електронні сповіщення. Це може порушити нормальну роботу сайту, знизити довіру користувачів і створити ризики для безпеки через змінені повідомлення або налаштування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AJAX Report Comments від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки