CVE-2026-4401: Luki CSRF w wtyczce Download Monitor dla WordPress
Luka CSRF w wtyczce Download Monitor do WordPress umożliwia ataki na ścieżki pobierania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Monitor dla WordPress do wersji 5.1.10 zawiera lukę Cross-Site Request Forgery (CSRF) w metodach actions_handler() i bulk_actions_handler(), co wynika z braku weryfikacji nonce. Pozwala to nieautoryzowanym atakującym na usuwanie, wyłączanie lub włączanie zatwierdzonych ścieżek pobierania poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Luka CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji ścieżek pobierania na stronie WordPress, co może zakłócić dostęp do plików lub umożliwić atakującemu manipulację zasobami. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla administratorów. Potencjalne skutki obejmują utratę integralności danych i przerwę w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Monitor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto edukować administratorów w zakresie unikania klikania w podejrzane linki i stosować mechanizmy zabezpieczające przed CSRF.