CVE-2026-6405: Anomify AI dla WordPress narażony na CSRF prowadzący do trwałego XSS

Anomify AI do WordPress ma lukę CSRF prowadzącą do trwałego XSS. Sprawdź aktualizacje i zabezpiecz dostęp do ustawień wtyczki.
CVE-2026-6405CVSS 4.3Web

CVE-2026-6405: Anomify AI dla WordPress narażony na CSRF prowadzący do trwałego XSS

Anomify AI do WordPress ma lukę CSRF prowadzącą do trwałego XSS. Sprawdź aktualizacje i zabezpiecz dostęp do ustawień wtyczki.

CVSS
4.3 MEDIUM
EPSS
6.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Anomify AI – Anomaly Detection and Alerting dla WordPress w wersjach do 0.3.6 ma lukę CSRF, która umożliwia trwałe XSS. Brak weryfikacji nonce i niewystarczające zabezpieczenia wyjścia pozwalają na wstrzyknięcie złośliwego skryptu przez nieautoryzowanego atakującego.

Wpływ biznesowy

Luka pozwala atakującemu na wstrzyknięcie i trwałe zapisanie złośliwego kodu JavaScript w ustawieniach wtyczki, który wykonuje się w przeglądarce administratora podczas odwiedzin strony ustawień. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla zarządzanego środowiska WordPress. Zagrożenie jest szczególnie istotne w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do strony ustawień wtyczki tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych żądań oraz rozważ wdrożenie mechanizmów ochrony przed CSRF. Przeprowadź przegląd i audyt konfiguracji wtyczki oraz środowiska WordPress pod kątem innych potencjalnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS