Luka CSRF w wtyczce MP Customize Login Page dla WordPress

Wtyczka MP Customize Login Page WordPress do 1.0 narażona na CSRF, umożliwiając nieautoryzowaną zmianę ustawień strony logowania.
CVE-2026-6292CVSS 4.3Web

Luka CSRF w wtyczce MP Customize Login Page dla WordPress

Wtyczka MP Customize Login Page WordPress do 1.0 narażona na CSRF, umożliwiając nieautoryzowaną zmianę ustawień strony logowania.

CVSS
4.3 MEDIUM
EPSS
7.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MP Customize Login Page dla WordPress do wersji 1.0 posiada lukę Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce i braku odpowiednich kontroli uprawnień. Atakujący mogą zmieniać ustawienia wtyczki, takie jak tło strony logowania czy logo, poprzez nakłonienie administratora do wykonania spreparowanego żądania.

Wpływ biznesowy

Luka pozwala nieautoryzowanym osobom na modyfikację ustawień wtyczki, co może prowadzić do zmiany wyglądu strony logowania i potencjalnego wprowadzenia użytkowników w błąd. Może to obniżyć zaufanie do serwisu i zwiększyć ryzyko dalszych ataków socjotechnicznych. Operatorzy powinni zwrócić uwagę na możliwość manipulacji interfejsem logowania i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań oraz edukować administratorów w zakresie rozpoznawania podejrzanych linków i działań. Wdrożenie dodatkowych mechanizmów ochrony CSRF i weryfikacji uprawnień również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS