CVE-2026-8422: Wrażliwość CSRF w wtyczce Remove meta boxes per user role dla WordPress
Wtyczka WordPress Remove meta boxes per user role do wersji 1.01 podatna na CSRF, umożliwiając nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Remove meta boxes per user role dla WordPress do wersji 1.01 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie konfiguracji. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień widoczności meta boxów dla poszczególnych ról użytkowników.
Wpływ biznesowy
Wykorzystanie tej podatności może skutkować nieautoryzowaną modyfikacją ustawień wtyczki, co może prowadzić do niezamierzonych zmian w interfejsie administracyjnym WordPressa. Może to wpłynąć na zarządzanie treścią i uprawnieniami użytkowników, zwiększając ryzyko dalszych ataków lub błędów konfiguracyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Remove meta boxes per user role u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.