Уразливість CSRF у плагіні Search Simple Fields для WordPress

Плагін Search Simple Fields для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2026-8939CVSS 4.3Web

Уразливість CSRF у плагіні Search Simple Fields для WordPress

Плагін Search Simple Fields для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Search Simple Fields для WordPress версій до 0.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції search_simple_fields_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, включно з типами записів для пошуку, користувацькими полями та медіа-налаштуваннями. Це може вплинути на функціональність пошуку на сайті та потенційно створити додаткові вектори атак. Адміністратори повинні оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Search Simple Fields від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ адміністративних облікових записів, перевірте журнали на предмет підозрілої активності та інформуйте користувачів про ризики фішингових посилань. Загалом, зменшіть експозицію плагіна та пріоритезуйте його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки