Уразливість CSRF у плагіні MetaMagic SEO для WordPress

MetaMagic SEO плагін WordPress має уразливість CSRF, що дозволяє змінювати SEO налаштування без авторизації. Рекомендується оновлення та захист.
CVE-2026-8942CVSS 4.3Web

Уразливість CSRF у плагіні MetaMagic SEO для WordPress

MetaMagic SEO плагін WordPress має уразливість CSRF, що дозволяє змінювати SEO налаштування без авторизації. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MetaMagic SEO для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.6 включно через відсутність або неправильну перевірку nonce у функції metamagic_update_options. Це дозволяє неавторизованим зловмисникам змінювати SEO налаштування плагіна, зокрема вмикати або вимикати плагін та керувати виводом мета-тегів опису і ключових слів, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик несанкціонованих змін SEO налаштувань, що може вплинути на видимість сайту у пошукових системах та загальну репутацію ресурсу. Зловмисники можуть використовувати цю уразливість для маніпуляції метаданими сайту без прямого доступу до адміністративної панелі, що ускладнює виявлення атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MetaMagic SEO від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки