Уразливість CSRF у плагіні GoStats для WordPress до версії 1.4

Вразливість CSRF у плагіні GoStats для WordPress дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
CVE-2026-8943CVSS 4.3Web

Уразливість CSRF у плагіні GoStats для WordPress до версії 1.4

Вразливість CSRF у плагіні GoStats для WordPress дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновити плагін та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GoStats для WordPress має вразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.4 включно через відсутність або неправильну перевірку nonce у функції gostats_manage(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованої зміни налаштувань плагіна GoStats, що потенційно впливає на збір та обробку аналітичних даних сайту. Для власників інфраструктури це означає ризик втрати контролю над конфігурацією плагіна та можливі проблеми з безпекою та конфіденційністю даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GoStats і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки