Luka CSRF i XSS w wtyczce Mail Mint dla WordPress (CVE-2026-1447)

Wtyczka Mail Mint dla WordPress do 1.19.2 ma lukę CSRF i XSS. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa strony.
CVE-2026-1447CVSS 5.4Web

Luka CSRF i XSS w wtyczce Mail Mint dla WordPress (CVE-2026-1447)

Wtyczka Mail Mint dla WordPress do 1.19.2 ma lukę CSRF i XSS. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa strony.

CVSS
5.4 MEDIUM
EPSS
5.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mail Mint dla WordPress do wersji 1.19.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji create_or_update_note. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co może prowadzić do zapisania złośliwego skryptu (Stored XSS).

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom tworzenie lub modyfikowanie notatek kontaktowych poprzez oszukańcze żądania, co może skutkować przechowywaniem złośliwego kodu na stronie. Może to prowadzić do kradzieży danych sesji administratora lub innych użytkowników, a także do dalszych ataków na infrastrukturę IT. Właściciele stron WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mail Mint i jej instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS