Luka CSRF do XSS w wtyczce login_register dla WordPress (CVE-2026-1503)
Wtyczka login_register WordPress do 1.2.0 ma lukę CSRF prowadzącą do XSS. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka login_register dla WordPress do wersji 1.2.0 włącznie jest podatna na atak Cross-Site Request Forgery prowadzący do przechowywanego Cross-Site Scripting. Brak walidacji nonce na stronie ustawień oraz niewystarczająca sanitacja i escapowanie parametru 'login_register_login_post' umożliwiają wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę, aby wstrzyknąć złośliwe skrypty, które wykonają się w przeglądarce administratora po kliknięciu w spreparowany link. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań zagrażających bezpieczeństwu witryny i danych. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki login_register i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto także rozważyć dodatkowe mechanizmy zabezpieczające przed CSRF i XSS.