CVE-2026-1051: podatność CSRF w wtyczce Newsletter – Send awesome emails from WordPress
Podatność CSRF w wtyczce Newsletter do WordPress umożliwia nieautoryzowane wypisanie subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Newsletter – Send awesome emails from WordPress do wersji 9.1.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji hook_newsletter_action(). Atakujący może zmusić zalogowanego użytkownika do nieświadomego wypisania subskrybentów z newslettera poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane wypisanie subskrybentów newslettera, co może prowadzić do zakłócenia komunikacji marketingowej i utraty kontaktu z odbiorcami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko obniżenia skuteczności kampanii mailingowych oraz potencjalne szkody wizerunkowe związane z niezamierzonymi zmianami w bazie subskrybentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowych działań związanych z wypisywaniem subskrybentów oraz edukować użytkowników o ryzyku klikania w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt konfiguracji WordPressa.