CVE-2026-8422: Wrażliwość CSRF w wtyczce Remove meta boxes per user role dla WordPress

Wtyczka WordPress Remove meta boxes per user role do wersji 1.01 podatna na CSRF, umożliwiając nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.
CVE-2026-8422CVSS 4.3Web

CVE-2026-8422: Wrażliwość CSRF w wtyczce Remove meta boxes per user role dla WordPress

Wtyczka WordPress Remove meta boxes per user role do wersji 1.01 podatna na CSRF, umożliwiając nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Remove meta boxes per user role dla WordPress do wersji 1.01 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie konfiguracji. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień widoczności meta boxów dla poszczególnych ról użytkowników.

Wpływ biznesowy

Wykorzystanie tej podatności może skutkować nieautoryzowaną modyfikacją ustawień wtyczki, co może prowadzić do niezamierzonych zmian w interfejsie administracyjnym WordPressa. Może to wpłynąć na zarządzanie treścią i uprawnieniami użytkowników, zwiększając ryzyko dalszych ataków lub błędów konfiguracyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Remove meta boxes per user role u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS