CVE-2026-3903: podatność CSRF w wtyczce Modular DS dla WordPress
Podatność CSRF w wtyczce Modular DS do WordPress umożliwia rozłączenie OAuth/SSO. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Modular DS do monitorowania i zarządzania wieloma stronami WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.5.1 włącznie. Brak walidacji nonce w funkcji postConfirmOauth() umożliwia nieautoryzowanym atakującym rozłączenie połączenia OAuth/SSO poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.
Wpływ biznesowy
Atakujący mogą zakłócić działanie mechanizmu uwierzytelniania OAuth/SSO w wtyczce, co może prowadzić do przerw w dostępie do zarządzanych stron lub wymagać ponownej konfiguracji połączeń. Choć podatność nie pozwala na pełne przejęcie kontroli, wpływa na stabilność i bezpieczeństwo procesów administracyjnych WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Modular DS do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z OAuth/SSO. Wdrożenie dodatkowych mechanizmów weryfikacji żądań może pomóc w ograniczeniu ryzyka.