CVE-2026-2410: Luki CSRF w wtyczce Disable Admin Notices dla WordPress

Podatność CSRF w wtyczce Disable Admin Notices dla WordPress umożliwia atakującym manipulację ustawieniami przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2410CVSS 4.3Web

CVE-2026-2410: Luki CSRF w wtyczce Disable Admin Notices dla WordPress

Podatność CSRF w wtyczce Disable Admin Notices dla WordPress umożliwia atakującym manipulację ustawieniami przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Disable Admin Notices – Hide Dashboard Notifications dla WordPress w wersjach do 1.4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji showPageContent(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, dodając dowolne URL do listy zablokowanych przekierowań.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom manipulację ustawieniami wtyczki poprzez wymuszenie na administratorze wykonania określonej akcji, co może prowadzić do niepożądanych zmian w konfiguracji i potencjalnych problemów z bezpieczeństwem strony. Operatorzy powinni zwrócić uwagę na możliwość wykorzystania tej luki do eskalacji ataków lub zakłócenia działania witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS