Уразливість CSRF у плагіні WP-Ultimate-Map для WordPress

Виявлено уразливість CSRF у WP-Ultimate-Map плагіні WordPress, що дозволяє змінювати налаштування та впроваджувати скрипти через підроблені запити.
CVE-2026-8907CVSS 6.1Web

Уразливість CSRF у плагіні WP-Ultimate-Map для WordPress

Виявлено уразливість CSRF у WP-Ultimate-Map плагіні WordPress, що дозволяє змінювати налаштування та впроваджувати скрипти через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
2.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Ultimate-Map для WordPress версій до 1.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції process_init(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо адміністратор виконає підроблений запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на функціональність сайту та може спричинити впровадження шкідливого коду. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та стабільність сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна. Важливо інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки