CVE-2026-2023: Luka CSRF w wtyczce WP Plugin Info Card dla WordPress
Wtyczka WP Plugin Info Card do WordPress ma lukę CSRF do wersji 6.2.0. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Plugin Info Card dla WordPress do wersji 6.2.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji ajax_save_custom_plugin(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, tworząc lub modyfikując wpisy wtyczek.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowane modyfikacje danych wtyczek przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji strony lub wprowadzenia złośliwych wpisów. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie zmanipulowany do wykonania akcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Plugin Info Card i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych żądań. Priorytetowo traktuj aktualizacje i rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.