CVE-2026-3572: iTracker360 dla WordPress narażony na CSRF i przechowywany XSS
Wtyczka iTracker360 dla WordPress do 2.2.0 narażona na CSRF i przechowywany XSS. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka iTracker360 dla WordPress w wersjach do 2.2.0 włącznie posiada lukę umożliwiającą atak Cross-Site Request Forgery (CSRF), prowadzącą do przechowywanego Cross-Site Scripting (XSS). Brak weryfikacji nonce oraz niewystarczająca sanitacja i eskapowanie danych pozwalają nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów poprzez podstępne żądania.
Wpływ biznesowy
Luka ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki iTracker360 oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i XSS.