CVE-2026-1051: podatność CSRF w wtyczce Newsletter – Send awesome emails from WordPress

Podatność CSRF w wtyczce Newsletter do WordPress umożliwia nieautoryzowane wypisanie subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1051CVSS 4.3Web

CVE-2026-1051: podatność CSRF w wtyczce Newsletter – Send awesome emails from WordPress

Podatność CSRF w wtyczce Newsletter do WordPress umożliwia nieautoryzowane wypisanie subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
1.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Newsletter – Send awesome emails from WordPress do wersji 9.1.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji hook_newsletter_action(). Atakujący może zmusić zalogowanego użytkownika do nieświadomego wypisania subskrybentów z newslettera poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane wypisanie subskrybentów newslettera, co może prowadzić do zakłócenia komunikacji marketingowej i utraty kontaktu z odbiorcami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko obniżenia skuteczności kampanii mailingowych oraz potencjalne szkody wizerunkowe związane z niezamierzonymi zmianami w bazie subskrybentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowych działań związanych z wypisywaniem subskrybentów oraz edukować użytkowników o ryzyku klikania w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt konfiguracji WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS