CVE-2026-4138: Luki CSRF w wtyczce DX Unanswered Comments dla WordPress
Wtyczka DX Unanswered Comments do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DX Unanswered Comments dla WordPress do wersji 1.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w formularzu ustawień. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność strony i bezpieczeństwo danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji ustawieniami przez osoby trzecie, co może skutkować niepożądanymi efektami na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DX Unanswered Comments i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.