CVE-2026-3903: podatność CSRF w wtyczce Modular DS dla WordPress

Podatność CSRF w wtyczce Modular DS do WordPress umożliwia rozłączenie OAuth/SSO. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-3903CVSS 4.3CMS

CVE-2026-3903: podatność CSRF w wtyczce Modular DS dla WordPress

Podatność CSRF w wtyczce Modular DS do WordPress umożliwia rozłączenie OAuth/SSO. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Modular DS do monitorowania i zarządzania wieloma stronami WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.5.1 włącznie. Brak walidacji nonce w funkcji postConfirmOauth() umożliwia nieautoryzowanym atakującym rozłączenie połączenia OAuth/SSO poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.

Wpływ biznesowy

Atakujący mogą zakłócić działanie mechanizmu uwierzytelniania OAuth/SSO w wtyczce, co może prowadzić do przerw w dostępie do zarządzanych stron lub wymagać ponownej konfiguracji połączeń. Choć podatność nie pozwala na pełne przejęcie kontroli, wpływa na stabilność i bezpieczeństwo procesów administracyjnych WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Modular DS do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z OAuth/SSO. Wdrożenie dodatkowych mechanizmów weryfikacji żądań może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS