CVE-2026-1394: podatność CSRF w wtyczce WP Quick Contact Us dla WordPress

Wtyczka WP Quick Contact Us dla WordPress do wersji 1.0 ma podatność CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja.
CVE-2026-1394CVSS 4.3Web

CVE-2026-1394: podatność CSRF w wtyczce WP Quick Contact Us dla WordPress

Wtyczka WP Quick Contact Us dla WordPress do wersji 1.0 ma podatność CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
4.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Quick Contact Us dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce przy aktualizacji ustawień. Atakujący może zmusić administratora do wykonania nieautoryzowanej zmiany konfiguracji poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do zmiany konfiguracji strony i potencjalnego obniżenia jej bezpieczeństwa. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować jej wersję i podjąć działania ograniczające ryzyko nieautoryzowanych zmian.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WP Quick Contact Us do najnowszej dostępnej wersji, w której problem został załatany. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS