CVE-2026-3572: iTracker360 dla WordPress narażony na CSRF i przechowywany XSS

Wtyczka iTracker360 dla WordPress do 2.2.0 narażona na CSRF i przechowywany XSS. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-3572CVSS 6.1Web

CVE-2026-3572: iTracker360 dla WordPress narażony na CSRF i przechowywany XSS

Wtyczka iTracker360 dla WordPress do 2.2.0 narażona na CSRF i przechowywany XSS. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.1 MEDIUM
EPSS
18.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka iTracker360 dla WordPress w wersjach do 2.2.0 włącznie posiada lukę umożliwiającą atak Cross-Site Request Forgery (CSRF), prowadzącą do przechowywanego Cross-Site Scripting (XSS). Brak weryfikacji nonce oraz niewystarczająca sanitacja i eskapowanie danych pozwalają nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów poprzez podstępne żądania.

Wpływ biznesowy

Luka ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki iTracker360 oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS