Luka CSRF w wtyczce Popup Box dla WordPress do wersji 6.1.1

Wtyczka Popup Box WordPress do 6.1.1 ma lukę CSRF umożliwiającą zmianę statusu popupów. Zalecane aktualizacje i monitorowanie działań administratorów.
CVE-2026-1165CVSS 4.3Web

Luka CSRF w wtyczce Popup Box dla WordPress do wersji 6.1.1

Wtyczka Popup Box WordPress do 6.1.1 ma lukę CSRF umożliwiającą zmianę statusu popupów. Zalecane aktualizacje i monitorowanie działań administratorów.

CVSS
4.3 MEDIUM
EPSS
6.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup Box dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 6.1.1 włącznie. Luka wynika z błędnej implementacji nonce w funkcji publish_unpublish_popupbox, co pozwala atakującym na zmianę statusu publikacji popupów bez uwierzytelnienia, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atakujący mogą zmienić status publikacji popupów na stronie WordPress, co może prowadzić do nieautoryzowanych zmian w treści wyświetlanej użytkownikom. Może to wpłynąć na reputację firmy oraz zaufanie użytkowników, a także potencjalnie umożliwić dalsze ataki socjotechniczne. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z wtyczki Popup Box.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Popup Box u jej dostawcy i niezwłoczne wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań związanych z publikacją popupów. Priorytetowo traktuj aktualizacje zabezpieczeń i edukuj administratorów w zakresie rozpoznawania potencjalnych prób socjotechnicznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS