CVE-2026-12158: Luka CSRF w wtyczce RegistrationMagic dla WordPress
Wtyczka RegistrationMagic dla WordPress ma krytyczną lukę CSRF umożliwiającą eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 10.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegistrationMagic – User Registration Forms dla WordPress do wersji 6.0.9.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji process_request. Atakujący może podnieść uprawnienia dowolnego użytkownika do administratora, tworząc złośliwe zadanie automatyzacji Chronos, które zostanie wykonane przez WordPress cron po nakłonieniu administratora do kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom eskalację uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako krytyczną, ponieważ atak może zostać przeprowadzony zdalnie i bez uwierzytelnienia, wykorzystując interakcję administratora.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zadań Cron oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania i walidacji żądań.