CVE-2026-11775: podatność CSRF w wtyczce User Admin Simplifier dla WordPress

Podatność CSRF w wtyczce User Admin Simplifier do WordPress umożliwia nieautoryzowane zmiany konfiguracji użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-11775CVSS 4.3Web

CVE-2026-11775: podatność CSRF w wtyczce User Admin Simplifier dla WordPress

Podatność CSRF w wtyczce User Admin Simplifier do WordPress umożliwia nieautoryzowane zmiany konfiguracji użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
8.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Admin Simplifier dla WordPress do wersji 3.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący może zmusić administratora do wykonania złośliwego żądania, które resetuje i usuwa konfigurację menu oraz paska administracyjnego dowolnego użytkownika.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane trwałe zmiany w ustawieniach użytkowników, co może prowadzić do zakłócenia pracy administratorów i utraty spersonalizowanych konfiguracji. Może to wpłynąć na efektywność zarządzania witryną oraz zwiększyć ryzyko dalszych ataków wykorzystujących zmienione ustawienia.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki User Admin Simplifier i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie wdrożenie zabezpieczeń i minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS