Luka CSRF w wtyczce Login Page Editor dla WordPress

Wtyczka Login Page Editor dla WordPress ma lukę CSRF do wersji 1.2, umożliwiającą nieautoryzowaną zmianę ustawień strony logowania.
CVE-2026-1088CVSS 4.3Web

Luka CSRF w wtyczce Login Page Editor dla WordPress

Wtyczka Login Page Editor dla WordPress ma lukę CSRF do wersji 1.2, umożliwiającą nieautoryzowaną zmianę ustawień strony logowania.

CVSS
4.3 MEDIUM
EPSS
5.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login Page Editor dla WordPress do wersji 1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w akcji AJAX devotion_loginform_process(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień strony logowania.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym atakującym modyfikację ustawień strony logowania wtyczki poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link. Może to prowadzić do obniżenia bezpieczeństwa procesu logowania i potencjalnego dalszego nadużycia systemu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Login Page Editor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS