CVE-2026-1086: Wrażliwość CSRF w wtyczce Font Pairing Preview For Landing Pages dla WordPress
Wtyczka Font Pairing Preview For Landing Pages do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Font Pairing Preview For Landing Pages do WordPressa w wersjach do 1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień czcionek wtyczki.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowaną modyfikację konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w wyglądzie strony lub potencjalnie ułatwić dalsze ataki. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez osoby trzecie, zwłaszcza jeśli administratorzy często klikają nieznane linki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.