CVE-2026-12409: Luka CSRF w wtyczce WordPress Landing Page Builder

Wtyczka WordPress Landing Page Builder podatna na CSRF umożliwiający modyfikację postów przez atakujących. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-12409CVSS 4.3Web

CVE-2026-12409: Luka CSRF w wtyczce WordPress Landing Page Builder

Wtyczka WordPress Landing Page Builder podatna na CSRF umożliwiający modyfikację postów przez atakujących. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Landing Page Builder – Coming Soon page, Maintenance Mode, Lead Page, WordPress Landing Pages dla WordPress do wersji 1.5.3.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji ulpb_admin_ajax. Atakujący mogą, podszywając się pod administratora lub redaktora, zmieniać treści i metadane postów poprzez spreparowane żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację zawartości strony, co może prowadzić do defraudacji danych, wprowadzenia niepożądanych treści lub zakłócenia działania witryny. Właściciele infrastruktury powinni zwrócić uwagę na ryzyko związane z uprawnieniami użytkowników oraz potencjalne naruszenia integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS