Luka CSRF w wtyczce Conditional Menus dla WordPress (do wersji 1.2.6)

Wtyczka Conditional Menus do WordPress ma lukę CSRF do wersji 1.2.6, umożliwiającą nieautoryzowane zmiany menu przez atakujących.
CVE-2026-1032CVSS 4.3Web

Luka CSRF w wtyczce Conditional Menus dla WordPress (do wersji 1.2.6)

Wtyczka Conditional Menus do WordPress ma lukę CSRF do wersji 1.2.6, umożliwiającą nieautoryzowane zmiany menu przez atakujących.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Conditional Menus dla WordPress do wersji 1.2.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'save_options'. Pozwala to nieautoryzowanym atakującym na modyfikację przypisań menu warunkowych, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji menu warunkowych na stronie WordPress, co może wpłynąć na nawigację i doświadczenie użytkowników. Dla operatorów IT oznacza to ryzyko manipulacji interfejsem strony bez wiedzy administratora, co może skutkować utratą kontroli nad prezentacją treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Conditional Menus i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Edukuj administratorów, aby nie klikali w podejrzane linki, które mogą inicjować nieautoryzowane zmiany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS