Уразливість CSRF у плагіні auto making JSON-LD для WordPress (до версії 4.5.3)

CSRF у плагіні auto making JSON-LD до версії 4.5.3 дозволяє неавторизоване оновлення ліцензії та встановлення функцій без згоди адміністратора.
CVE-2026-8938CVSS 4.3Web

Уразливість CSRF у плагіні auto making JSON-LD для WordPress (до версії 4.5.3)

CSRF у плагіні auto making JSON-LD до версії 4.5.3 дозволяє неавторизоване оновлення ліцензії та встановлення функцій без згоди адміністратора.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін auto making JSON-LD для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції amJL_certification. Це дозволяє неавторизованим зловмисникам оновлювати ліцензійний ключ плагіна та запускати встановлення професійних функцій без згоди адміністратора.

Бізнес-вплив

Успішна експлуатація уразливості може призвести до несанкціонованої зміни налаштувань плагіна та встановлення додаткових компонентів, що може вплинути на безпеку та стабільність сайту. Адміністратори ризикують втратити контроль над функціоналом плагіна, що може спричинити небажані зміни або порушення роботи ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте виправлення уразливості для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки