CVE-2026-1390: Wrażliwość CSRF w wtyczce Redirect countdown dla WordPress
Wtyczka Redirect countdown dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redirect countdown dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji countdown_settings_content(). Atakujący może zmienić ustawienia wtyczki, takie jak czas odliczania, adres przekierowania i niestandardowy tekst, podszywając się pod administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki, co może prowadzić do niezamierzonych przekierowań użytkowników lub zmiany treści wyświetlanej na stronie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnością witryny oraz potencjalne naruszenie zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych zmian konfiguracji. Priorytetowo należy ocenić ekspozycję witryny na tego typu ataki i wprowadzić dodatkowe zabezpieczenia, takie jak weryfikacja nonce.