Luka CSRF w wtyczce Guardian News Feed dla WordPress (CVE-2026-1087)
Wtyczka Guardian News Feed dla WordPress do wersji 1.2 ma lukę CSRF pozwalającą na zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Guardian News Feed dla WordPress do wersji 1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może zmienić ustawienia wtyczki, w tym klucz API Guardian, poprzez nakłonienie administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego nadużycia klucza API. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad integracją z serwisem Guardian oraz możliwe problemy z bezpieczeństwem i funkcjonowaniem strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Guardian News Feed do najnowszej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp administratorów do panelu WordPress oraz monitoruj logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i edukację administratorów w zakresie unikania klikania w podejrzane linki.