CVE-2026-12158: Luka CSRF w wtyczce RegistrationMagic dla WordPress

Wtyczka RegistrationMagic dla WordPress ma krytyczną lukę CSRF umożliwiającą eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-12158CVSS 8.8Web

CVE-2026-12158: Luka CSRF w wtyczce RegistrationMagic dla WordPress

Wtyczka RegistrationMagic dla WordPress ma krytyczną lukę CSRF umożliwiającą eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
10.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RegistrationMagic – User Registration Forms dla WordPress do wersji 6.0.9.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji process_request. Atakujący może podnieść uprawnienia dowolnego użytkownika do administratora, tworząc złośliwe zadanie automatyzacji Chronos, które zostanie wykonane przez WordPress cron po nakłonieniu administratora do kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom eskalację uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako krytyczną, ponieważ atak może zostać przeprowadzony zdalnie i bez uwierzytelnienia, wykorzystując interakcję administratora.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zadań Cron oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania i walidacji żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS