CVE-2026-4118: Luki CSRF w wtyczce Call To Action dla WordPress

Wtyczka Call To Action WordPress do 3.1.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4118CVSS 4.3Web

CVE-2026-4118: Luki CSRF w wtyczce Call To Action dla WordPress

Wtyczka Call To Action WordPress do 3.1.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Call To Action dla WordPress w wersjach do 3.1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce podczas zapisywania ustawień. Atakujący mogą zmieniać konfigurację wtyczki, jeśli nakłonią administratora do wykonania spreparowanego żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki, takich jak tytuł, treść, linki czy kolory, co może prowadzić do zmiany zawartości wyświetlanej użytkownikom lub przekierowań na złośliwe strony. Może to obniżyć zaufanie do serwisu i wpłynąć na doświadczenie użytkowników, a także potencjalnie narazić na dalsze ataki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali nieznanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS