CVE-2026-4118: Luki CSRF w wtyczce Call To Action dla WordPress
Wtyczka Call To Action WordPress do 3.1.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Call To Action dla WordPress w wersjach do 3.1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce podczas zapisywania ustawień. Atakujący mogą zmieniać konfigurację wtyczki, jeśli nakłonią administratora do wykonania spreparowanego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki, takich jak tytuł, treść, linki czy kolory, co może prowadzić do zmiany zawartości wyświetlanej użytkownikom lub przekierowań na złośliwe strony. Może to obniżyć zaufanie do serwisu i wpłynąć na doświadczenie użytkowników, a także potencjalnie narazić na dalsze ataki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali nieznanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.