CVE-2026-7615: Luki CSRF w wtyczce Widget Context dla WordPress

Wtyczka Widget Context WordPress do 1.3.3 ma lukę CSRF umożliwiającą zmianę ustawień widgetów przez atakujących. Zalecane aktualizacje i monitorowanie.
CVE-2026-7615CVSS 4.3Web

CVE-2026-7615: Luki CSRF w wtyczce Widget Context dla WordPress

Wtyczka Widget Context WordPress do 1.3.3 ma lukę CSRF umożliwiającą zmianę ustawień widgetów przez atakujących. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
6.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Widget Context dla WordPress do wersji 1.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_widget_context_settings. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień widoczności widgetów poprzez spreparowane żądanie POST.

Wpływ biznesowy

Atakujący mogą zmienić ustawienia widoczności widgetów w witrynie WordPress bez uwierzytelnienia, co może prowadzić do niezamierzonych zmian w interfejsie użytkownika i potencjalnie ułatwić dalsze ataki socjotechniczne. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy mogą zostać nakłonieni do kliknięcia złośliwego linku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Widget Context i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego WordPress oraz monitoruj logi pod kątem nietypowych żądań POST do /wp-admin/widgets.php. Edukuj administratorów, aby nie klikali podejrzanych linków i stosuj dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS