CVE-2026-1785: Wrażliwość CSRF w wtyczce Code Snippets dla WordPress
Wtyczka Code Snippets do WordPress ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Code Snippets dla WordPress do wersji 3.9.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce przy pobieraniu i aktualizacji fragmentów kodu w chmurze. Atakujący może zmusić zalogowanego administratora do nieświadomego pobrania lub aktualizacji fragmentów kodu poprzez spreparowane żądanie, jeśli uda mu się nakłonić administratora do odwiedzenia złośliwej strony.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w fragmentach kodu zarządzanych przez administratorów WordPress, co może skutkować wprowadzeniem niepożądanego lub złośliwego kodu na stronę. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników i klientów. Operatorzy powinni ocenić ryzyko i podjąć działania zapobiegawcze, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Code Snippets u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych stron oraz monitorować logi pod kątem nietypowych działań związanych z fragmentami kodu. Wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF również może pomóc w ochronie.