CVE-2026-4401: Luki CSRF w wtyczce Download Monitor dla WordPress

Luka CSRF w wtyczce Download Monitor do WordPress umożliwia ataki na ścieżki pobierania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4401CVSS 5.4Web

CVE-2026-4401: Luki CSRF w wtyczce Download Monitor dla WordPress

Luka CSRF w wtyczce Download Monitor do WordPress umożliwia ataki na ścieżki pobierania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
5.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Monitor dla WordPress do wersji 5.1.10 zawiera lukę Cross-Site Request Forgery (CSRF) w metodach actions_handler() i bulk_actions_handler(), co wynika z braku weryfikacji nonce. Pozwala to nieautoryzowanym atakującym na usuwanie, wyłączanie lub włączanie zatwierdzonych ścieżek pobierania poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Luka CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji ścieżek pobierania na stronie WordPress, co może zakłócić dostęp do plików lub umożliwić atakującemu manipulację zasobami. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla administratorów. Potencjalne skutki obejmują utratę integralności danych i przerwę w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Monitor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto edukować administratorów w zakresie unikania klikania w podejrzane linki i stosować mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS