Уразливість CSRF у плагіні WpMobi для WordPress (до версії 0.0.3)

WpMobi для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна та впроваджувати скрипти через підроблені запити.
CVE-2026-8909CVSS 4.3Web

Уразливість CSRF у плагіні WpMobi для WordPress (до версії 0.0.3)

WpMobi для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна та впроваджувати скрипти через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WpMobi для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції handleSaveGeneralSettings. Це дозволяє неавторизованим зловмисникам змінювати загальні налаштування плагіна та впроваджувати довільні скрипти у браузер адміністратора через підроблені запити.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління сайтом та може спричинити компрометацію облікових даних або налаштувань. Це особливо критично для організацій, які покладаються на WordPress для управління контентом та безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WpMobi до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки підозрілої активності, а також інформувати адміністраторів про ризики та уникати кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень плагінів та впроваджувати захист від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки