CVE-2026-1086: Wrażliwość CSRF w wtyczce Font Pairing Preview For Landing Pages dla WordPress

Wtyczka Font Pairing Preview For Landing Pages do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1086CVSS 4.3Web

CVE-2026-1086: Wrażliwość CSRF w wtyczce Font Pairing Preview For Landing Pages dla WordPress

Wtyczka Font Pairing Preview For Landing Pages do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Font Pairing Preview For Landing Pages do WordPressa w wersjach do 1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień czcionek wtyczki.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowaną modyfikację konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w wyglądzie strony lub potencjalnie ułatwić dalsze ataki. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez osoby trzecie, zwłaszcza jeśli administratorzy często klikają nieznane linki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie załatanie luki lub zastosowanie środków zapobiegawczych minimalizujących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS