Luka CSRF do XSS w wtyczce login_register dla WordPress (CVE-2026-1503)

Wtyczka login_register WordPress do 1.2.0 ma lukę CSRF prowadzącą do XSS. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2026-1503CVSS 4.3Web

Luka CSRF do XSS w wtyczce login_register dla WordPress (CVE-2026-1503)

Wtyczka login_register WordPress do 1.2.0 ma lukę CSRF prowadzącą do XSS. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
4.3 MEDIUM
EPSS
4.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka login_register dla WordPress do wersji 1.2.0 włącznie jest podatna na atak Cross-Site Request Forgery prowadzący do przechowywanego Cross-Site Scripting. Brak walidacji nonce na stronie ustawień oraz niewystarczająca sanitacja i escapowanie parametru 'login_register_login_post' umożliwiają wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę, aby wstrzyknąć złośliwe skrypty, które wykonają się w przeglądarce administratora po kliknięciu w spreparowany link. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań zagrażających bezpieczeństwu witryny i danych. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki login_register i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto także rozważyć dodatkowe mechanizmy zabezpieczające przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS