CVE-2026-7615: Luki CSRF w wtyczce Widget Context dla WordPress
Wtyczka Widget Context WordPress do 1.3.3 ma lukę CSRF umożliwiającą zmianę ustawień widgetów przez atakujących. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Widget Context dla WordPress do wersji 1.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_widget_context_settings. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień widoczności widgetów poprzez spreparowane żądanie POST.
Wpływ biznesowy
Atakujący mogą zmienić ustawienia widoczności widgetów w witrynie WordPress bez uwierzytelnienia, co może prowadzić do niezamierzonych zmian w interfejsie użytkownika i potencjalnie ułatwić dalsze ataki socjotechniczne. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy mogą zostać nakłonieni do kliknięcia złośliwego linku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Widget Context i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego WordPress oraz monitoruj logi pod kątem nietypowych żądań POST do /wp-admin/widgets.php. Edukuj administratorów, aby nie klikali podejrzanych linków i stosuj dodatkowe mechanizmy zabezpieczające przed CSRF.