CVE-2026-3191: Minify HTML dla WordPress podatny na CSRF
Minify HTML do WordPress ma lukę CSRF do wersji 2.1.12. Zalecane aktualizacje i ograniczenie ryzyka.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Minify HTML dla WordPress w wersjach do 2.1.12 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'minify_html_menu_options'. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowane żądanie.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki Minify HTML, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, a także na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako istotną i podjąć działania w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Minify HTML i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali dobre praktyki bezpieczeństwa.