Уразливість CSRF у плагіні WP Meta Sort Posts для WordPress

Виявлено уразливість CSRF у плагіні WP Meta Sort Posts для WordPress, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-8940CVSS 4.3Web

Уразливість CSRF у плагіні WP Meta Sort Posts для WordPress

Виявлено уразливість CSRF у плагіні WP Meta Sort Posts для WordPress, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Meta Sort Posts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 0.9 включно через відсутність або неправильну перевірку nonce у файлі msp-options.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на функціональність сайту та безпеку. Адміністратори ризикують втратити контроль над поведінкою плагіна через атаки CSRF, що може спричинити порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки