CVE-2026-2023: Luka CSRF w wtyczce WP Plugin Info Card dla WordPress

Wtyczka WP Plugin Info Card do WordPress ma lukę CSRF do wersji 6.2.0. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.
CVE-2026-2023CVSS 4.3Web

CVE-2026-2023: Luka CSRF w wtyczce WP Plugin Info Card dla WordPress

Wtyczka WP Plugin Info Card do WordPress ma lukę CSRF do wersji 6.2.0. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Plugin Info Card dla WordPress do wersji 6.2.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji ajax_save_custom_plugin(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, tworząc lub modyfikując wpisy wtyczek.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowane modyfikacje danych wtyczek przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji strony lub wprowadzenia złośliwych wpisów. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie zmanipulowany do wykonania akcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Plugin Info Card i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych żądań. Priorytetowo traktuj aktualizacje i rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS