Уразливість CSRF у плагіні Laiser Tag для WordPress (CVE-2026-9722)
Плагін Laiser Tag для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Laiser Tag для WordPress версій до 1.2.5 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції addOptionsPageFields. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого оновлення важливих налаштувань плагіна, таких як API-ключ, чорний список тегів та інші параметри, що може вплинути на функціональність сайту та безпеку даних. Адміністратори повинні врахувати ризики зміни конфігурації через підроблені запити, особливо у випадку соціальної інженерії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок налаштувань плагіна, посилити контроль за діями адміністраторів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових атак.