CVE-2026-6075: podatność CSRF w wtyczce Media Library Assistant dla WordPress
Wtyczka Media Library Assistant do WordPress ma podatność CSRF umożliwiającą masowe zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 11.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Library Assistant do WordPressa w wersjach do 3.35 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w obsłudze akcji zbiorczych. Pozwala to nieautoryzowanym atakującym na nakłonienie administratora do wykonania masowego usuwania, edycji lub czyszczenia ustawień wtyczki oraz metadanych załączników poprzez spreparowane żądanie.
Wpływ biznesowy
Ta podatność stwarza ryzyko niezamierzonych zmian w konfiguracji wtyczki oraz danych załączników, co może prowadzić do utraty danych lub zakłóceń w działaniu serwisu WordPress. Administratorzy i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim poziomem uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.