CVE-2026-6700: Luka CSRF w wtyczce DX Sources dla WordPress
Podatność CSRF w wtyczce DX Sources dla WordPress do wersji 2.0.1 umożliwia ataki na konfigurację witryny. Zalecane jest szybkie działanie i aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DX Sources dla WordPress w wersjach do 2.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji settings_page_build. Atakujący może nakłonić zalogowanego administratora do wykonania sfałszowanego żądania zmieniającego konfigurację wtyczki.
Wpływ biznesowy
Podatność CSRF umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki DX Sources poprzez nakłonienie administratora do wykonania określonej akcji, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli wtyczka zarządza istotnymi funkcjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki DX Sources i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i zachowali ostrożność podczas wykonywania akcji w panelu.