CVE-2026-3191: Minify HTML dla WordPress podatny na CSRF

Minify HTML do WordPress ma lukę CSRF do wersji 2.1.12. Zalecane aktualizacje i ograniczenie ryzyka.
CVE-2026-3191CVSS 5.4Web

CVE-2026-3191: Minify HTML dla WordPress podatny na CSRF

Minify HTML do WordPress ma lukę CSRF do wersji 2.1.12. Zalecane aktualizacje i ograniczenie ryzyka.

CVSS
5.4 MEDIUM
EPSS
5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Minify HTML dla WordPress w wersjach do 2.1.12 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'minify_html_menu_options'. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowane żądanie.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki Minify HTML, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, a także na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako istotną i podjąć działania w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Minify HTML i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali dobre praktyki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS