Luka CSRF w wtyczce Alex User Counter dla WordPress do wersji 6.0

Podatność CSRF w wtyczce Alex User Counter do WordPress pozwala na nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-1070CVSS 4.3Web

Luka CSRF w wtyczce Alex User Counter dla WordPress do wersji 6.0

Podatność CSRF w wtyczce Alex User Counter do WordPress pozwala na nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
5.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Alex User Counter dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 6.0 włącznie, z powodu braku walidacji nonce w funkcji alex_user_counter_function(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez podstępne żądania, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo strony, zwłaszcza jeśli administrator zostanie nakłoniony do kliknięcia w złośliwy link.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Alex User Counter i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj aktualizacje i przegląd konfiguracji wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS