Luka CSRF w wtyczce MMA Call Tracking dla WordPress (CVE-2026-1215)

Wtyczka MMA Call Tracking do WordPress ma lukę CSRF umożliwiającą zmianę konfiguracji przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1215CVSS 4.3Web

Luka CSRF w wtyczce MMA Call Tracking dla WordPress (CVE-2026-1215)

Wtyczka MMA Call Tracking do WordPress ma lukę CSRF umożliwiającą zmianę konfiguracji przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MMA Call Tracking dla WordPress do wersji 2.3.15 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas zapisywania konfiguracji na stronie administracyjnej. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień śledzenia połączeń.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację konfiguracji wtyczki przez atak CSRF, co może prowadzić do zakłócenia działania śledzenia połączeń i potencjalnych problemów z monitorowaniem komunikacji. Operatorzy stron powinni zwrócić uwagę na ryzyko manipulacji ustawieniami przez osoby trzecie, co może wpłynąć na integralność danych i funkcjonalność systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MMA Call Tracking u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony administracyjnej, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj przegląd i zabezpieczenie mechanizmów uwierzytelniania i walidacji żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS