Luka CSRF w wtyczce BirdSeed dla WordPress do wersji 2.2.0

Wtyczka BirdSeed dla WordPress do wersji 2.2.0 ma lukę CSRF umożliwiającą zmianę ustawień tokena przez nieautoryzowane żądania. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
CVE-2026-4071CVSS 4.3Web

Luka CSRF w wtyczce BirdSeed dla WordPress do wersji 2.2.0

Wtyczka BirdSeed dla WordPress do wersji 2.2.0 ma lukę CSRF umożliwiającą zmianę ustawień tokena przez nieautoryzowane żądania. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.

CVSS
4.3 MEDIUM
EPSS
3.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BirdSeed dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.2.0 włącznie. Brak weryfikacji nonce w funkcji birdseed_plugin_settings_page() pozwala na nieautoryzowaną zmianę ustawienia tokena BirdSeed przez atakującego, który może nakłonić administratora do kliknięcia spreparowanego linku.

Wpływ biznesowy

Atak CSRF umożliwia nieautoryzowaną zmianę konfiguracji wtyczki BirdSeed, co może prowadzić do niezamierzonych modyfikacji ustawień i potencjalnego naruszenia integralności systemu. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki BirdSeed do wersji po 2.2.0, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Regularne przeglądy i audyty bezpieczeństwa wtyczek są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS