Loco Translate dla WordPress narażony na atak CSRF umożliwiający wykonanie kodu PHP

Wtyczka Loco Translate do WordPress ma lukę CSRF pozwalającą na wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-15005CVSS 8.8Web

Loco Translate dla WordPress narażony na atak CSRF umożliwiający wykonanie kodu PHP

Wtyczka Loco Translate do WordPress ma lukę CSRF pozwalającą na wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
11.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Loco Translate dla WordPress w wersjach do 2.8.5 włącznie posiada lukę CSRF z powodu braku poprawnej walidacji nonce w funkcji execTemplate. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Loco Translate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS