CVE-2026-1390: Wrażliwość CSRF w wtyczce Redirect countdown dla WordPress

Wtyczka Redirect countdown dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1390CVSS 4.3Web

CVE-2026-1390: Wrażliwość CSRF w wtyczce Redirect countdown dla WordPress

Wtyczka Redirect countdown dla WordPress ma podatność CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redirect countdown dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji countdown_settings_content(). Atakujący może zmienić ustawienia wtyczki, takie jak czas odliczania, adres przekierowania i niestandardowy tekst, podszywając się pod administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki, co może prowadzić do niezamierzonych przekierowań użytkowników lub zmiany treści wyświetlanej na stronie. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnością witryny oraz potencjalne naruszenie zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych zmian konfiguracji. Priorytetowo należy ocenić ekspozycję witryny na tego typu ataki i wprowadzić dodatkowe zabezpieczenia, takie jak weryfikacja nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS