CVE-2026-12409: Luka CSRF w wtyczce WordPress Landing Page Builder
Wtyczka WordPress Landing Page Builder podatna na CSRF umożliwiający modyfikację postów przez atakujących. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Landing Page Builder – Coming Soon page, Maintenance Mode, Lead Page, WordPress Landing Pages dla WordPress do wersji 1.5.3.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji ulpb_admin_ajax. Atakujący mogą, podszywając się pod administratora lub redaktora, zmieniać treści i metadane postów poprzez spreparowane żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację zawartości strony, co może prowadzić do defraudacji danych, wprowadzenia niepożądanych treści lub zakłócenia działania witryny. Właściciele infrastruktury powinni zwrócić uwagę na ryzyko związane z uprawnieniami użytkowników oraz potencjalne naruszenia integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.