CVE-2026-1398: podatność CSRF w wtyczce Change WP URL dla WordPress
Podatność CSRF w wtyczce Change WP URL do WordPress umożliwia zmianę adresu logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Change WP URL dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'change-wp-url'. Pozwala to nieautoryzowanym atakującym na zmianę adresu logowania WordPress, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do zmiany adresu logowania WordPress bez wiedzy administratora, co utrudnia dostęp do panelu i może zostać wykorzystane do dalszych ataków na stronę. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa i integralności systemu, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Change WP URL i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony zmiany URL, monitorować logi pod kątem nietypowych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia, takie jak dwuskładnikowa autoryzacja.