Уразливість CSRF у плагіні CM Ad Changer для WordPress

Вразливість CSRF у плагіні CM Ad Changer дозволяє видаляти рекламні кампанії через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
CVE-2026-9236CVSS 4.3Web

Уразливість CSRF у плагіні CM Ad Changer для WordPress

Вразливість CSRF у плагіні CM Ad Changer дозволяє видаляти рекламні кампанії через підроблені запити. Рекомендується оновити плагін та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CM Ad Changer для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.0.7 включно через відсутність або некоректну перевірку nonce у функції cmac_campaigns_action. Це дозволяє неавторизованим зловмисникам видаляти рекламні кампанії та пов’язані з ними банери і файли, якщо вони змушують адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Вразливість може призвести до втрати рекламних кампаній і пов’язаних даних, що негативно впливає на рекламні доходи та репутацію сайту. Адміністратори ризикують втратити важливий контент через атаки, що використовують соціальну інженерію для обману користувачів з правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто впровадити додаткові заходи безпеки для захисту облікових записів адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки