CVE-2026-1785: Wrażliwość CSRF w wtyczce Code Snippets dla WordPress

Wtyczka Code Snippets do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1785CVSS 4.3Web

CVE-2026-1785: Wrażliwość CSRF w wtyczce Code Snippets dla WordPress

Wtyczka Code Snippets do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Code Snippets dla WordPress do wersji 3.9.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce przy pobieraniu i aktualizacji fragmentów kodu w chmurze. Atakujący może zmusić zalogowanego administratora do nieświadomego pobrania lub aktualizacji fragmentów kodu poprzez spreparowane żądanie, jeśli uda mu się nakłonić administratora do odwiedzenia złośliwej strony.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w fragmentach kodu zarządzanych przez administratorów WordPress, co może skutkować wprowadzeniem niepożądanego lub złośliwego kodu na stronę. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników i klientów. Operatorzy powinni ocenić ryzyko i podjąć działania zapobiegawcze, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Code Snippets u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych stron oraz monitorować logi pod kątem nietypowych działań związanych z fragmentami kodu. Wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF również może pomóc w ochronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS