CVE-2026-1644: WP Frontend Profile narażony na atak CSRF

WP Frontend Profile do wersji 1.3.8 ma lukę CSRF umożliwiającą atakującym manipulację rejestracją użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1644CVSS 4.3Web

CVE-2026-1644: WP Frontend Profile narażony na atak CSRF

WP Frontend Profile do wersji 1.3.8 ma lukę CSRF umożliwiającą atakującym manipulację rejestracją użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Frontend Profile dla WordPressa do wersji 1.3.8 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji 'update_action'. Pozwala to nieautoryzowanym atakującym na zatwierdzanie lub odrzucanie rejestracji użytkowników, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia atakującym manipulowanie procesem rejestracji użytkowników bez wiedzy administratora, co może prowadzić do nieautoryzowanego dostępu lub zakłócenia działania serwisu. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć kont i wpływ na integralność systemu zarządzania użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Frontend Profile i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań związanych z rejestracją oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS