CVE-2026-4068: Luki CSRF w wtyczce Add Custom Fields to Media dla WordPress

Wtyczka Add Custom Fields to Media do WordPress ma lukę CSRF pozwalającą na usunięcie pól niestandardowych. Zalecane aktualizacje i monitorowanie.
CVE-2026-4068CVSS 4.3Web

CVE-2026-4068: Luki CSRF w wtyczce Add Custom Fields to Media dla WordPress

Wtyczka Add Custom Fields to Media do WordPress ma lukę CSRF pozwalającą na usunięcie pól niestandardowych. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add Custom Fields to Media dla WordPress do wersji 2.0.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce przy usuwaniu pól niestandardowych. Atakujący może nakłonić administratora do kliknięcia spreparowanego linku, co skutkuje usunięciem wybranych pól.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie niestandardowych pól mediów przez atak CSRF, co może prowadzić do utraty danych konfiguracyjnych i zakłóceń w działaniu witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami wtyczki oraz możliwe konsekwencje dla integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych żądań oraz edukować administratorów o ryzyku kliknięcia nieznanych linków. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS