CVE-2026-6075: podatność CSRF w wtyczce Media Library Assistant dla WordPress

Wtyczka Media Library Assistant do WordPress ma podatność CSRF umożliwiającą masowe zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6075CVSS 8.1Web

CVE-2026-6075: podatność CSRF w wtyczce Media Library Assistant dla WordPress

Wtyczka Media Library Assistant do WordPress ma podatność CSRF umożliwiającą masowe zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
11.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Library Assistant do WordPressa w wersjach do 3.35 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w obsłudze akcji zbiorczych. Pozwala to nieautoryzowanym atakującym na nakłonienie administratora do wykonania masowego usuwania, edycji lub czyszczenia ustawień wtyczki oraz metadanych załączników poprzez spreparowane żądanie.

Wpływ biznesowy

Ta podatność stwarza ryzyko niezamierzonych zmian w konfiguracji wtyczki oraz danych załączników, co może prowadzić do utraty danych lub zakłóceń w działaniu serwisu WordPress. Administratorzy i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim poziomem uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS