CVE-2026-1398: podatność CSRF w wtyczce Change WP URL dla WordPress

Podatność CSRF w wtyczce Change WP URL do WordPress umożliwia zmianę adresu logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1398CVSS 4.3Web

CVE-2026-1398: podatność CSRF w wtyczce Change WP URL dla WordPress

Podatność CSRF w wtyczce Change WP URL do WordPress umożliwia zmianę adresu logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Change WP URL dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'change-wp-url'. Pozwala to nieautoryzowanym atakującym na zmianę adresu logowania WordPress, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność ta może prowadzić do zmiany adresu logowania WordPress bez wiedzy administratora, co utrudnia dostęp do panelu i może zostać wykorzystane do dalszych ataków na stronę. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa i integralności systemu, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Change WP URL i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony zmiany URL, monitorować logi pod kątem nietypowych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia, takie jak dwuskładnikowa autoryzacja.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS