CVE-2026-15212: WPO365 | Login dla WordPress podatny na CSRF

Wtyczka WPO365 Login dla WordPress do wersji 43.2 ma poważną lukę CSRF umożliwiającą przejęcie kontroli nad ustawieniami i rolami użytkowników.
CVE-2026-15212CVSS 8.8Web

CVE-2026-15212: WPO365 | Login dla WordPress podatny na CSRF

Wtyczka WPO365 Login dla WordPress do wersji 43.2 ma poważną lukę CSRF umożliwiającą przejęcie kontroli nad ustawieniami i rolami użytkowników.

CVSS
8.8 HIGH
EPSS
5.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPO365 | Login dla WordPress w wersjach do 43.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF). Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki przez wysłanie spreparowanego żądania, co może skutkować m.in. nadaniem uprawnień administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do modyfikacji kluczowych ustawień wtyczki bez autoryzacji, w tym aktywacji endpointu SCIM, ustawienia własnego tokenu oraz nadania roli administratora nowym użytkownikom. Może to prowadzić do przejęcia kontroli nad witryną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPO365 | Login u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na ataki CSRF, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie ustawień wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS