Уразливість CSRF у плагіні WP Promoter для WordPress

Плагін WP Promoter для WordPress має уразливість CSRF, що дозволяє неавторизованим зміни налаштувань. Рекомендується оновлення та перевірка безпеки.
CVE-2026-8906CVSS 6.1Web

Уразливість CSRF у плагіні WP Promoter для WordPress

Плагін WP Promoter для WordPress має уразливість CSRF, що дозволяє неавторизованим зміни налаштувань. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
2.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Promoter для WordPress версій до 1.3 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати можливі наслідки компрометації адміністративних функцій та вплив на цілісність даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Promoter та встановити останню версію, яка виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки