Luka CSRF w wtyczce Xhanch - My Advanced Settings dla WordPress

Wtyczka Xhanch My Advanced Settings do WordPress ma lukę CSRF umożliwiającą modyfikację ustawień i potencjalny atak XSS. Zalecana jest szybka aktualizacja i monitorowanie.
CVE-2026-3332CVSS 4.3Web

Luka CSRF w wtyczce Xhanch - My Advanced Settings dla WordPress

Wtyczka Xhanch My Advanced Settings do WordPress ma lukę CSRF umożliwiającą modyfikację ustawień i potencjalny atak XSS. Zalecana jest szybka aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xhanch - My Advanced Settings do WordPressa w wersjach do 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację ustawień wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę krytycznych ustawień wtyczki, takich jak adres favicon, identyfikator konta Google Analytics oraz różne przełączniki zachowania WordPressa. Ponadto, brak odpowiedniego zabezpieczenia danych wyjściowych może prowadzić do łańcucha ataków CSRF do Stored XSS, co zwiększa ryzyko przejęcia kontroli nad witryną lub wycieku danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku klikania nieznanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS