CVE-2026-1208: podatność CSRF w wtyczce Friendly Functions for Welcart do WordPress

Podatność CSRF w wtyczce Friendly Functions for Welcart do WordPress umożliwia nieautoryzowaną zmianę ustawień. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.
CVE-2026-1208CVSS 4.3Web

CVE-2026-1208: podatność CSRF w wtyczce Friendly Functions for Welcart do WordPress

Podatność CSRF w wtyczce Friendly Functions for Welcart do WordPress umożliwia nieautoryzowaną zmianę ustawień. Zalecane jest szybkie zastosowanie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
5.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Friendly Functions for Welcart do WordPress w wersjach do 1.2.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień. Atakujący może nakłonić administratora do wykonania niezamierzonej akcji, co pozwala na zmianę ustawień wtyczki.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niepożądanych zmian w konfiguracji sklepu internetowego opartego na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo serwisu, a także na doświadczenie użytkowników i klientów.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Friendly Functions for Welcart i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS