Luka CSRF i XSS w wtyczce Mail Mint dla WordPress (CVE-2026-1447)
Wtyczka Mail Mint dla WordPress do 1.19.2 ma lukę CSRF i XSS. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa strony.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mail Mint dla WordPress do wersji 1.19.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji create_or_update_note. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co może prowadzić do zapisania złośliwego skryptu (Stored XSS).
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom tworzenie lub modyfikowanie notatek kontaktowych poprzez oszukańcze żądania, co może skutkować przechowywaniem złośliwego kodu na stronie. Może to prowadzić do kradzieży danych sesji administratora lub innych użytkowników, a także do dalszych ataków na infrastrukturę IT. Właściciele stron WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mail Mint i jej instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i XSS.