CVE-2026-8610: Błąd omijania autoryzacji w wtyczce TypeSquare Webfonts dla WordPress
Luka CVE-2026-8610 pozwala na ominięcie autoryzacji w wtyczce TypeSquare Webfonts dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TypeSquare Webfonts dla ConoHa w WordPress do wersji 2.0.4 włącznie posiada lukę pozwalającą na ominięcie autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą modyfikować globalne ustawienia czcionek poprzez wysłanie żądania POST do panelu administracyjnego.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom z podstawowymi uprawnieniami zmianę ustawień czcionek na stronie, co może prowadzić do niezamierzonych modyfikacji wyglądu witryny i potencjalnie ułatwić dalsze ataki. Brak weryfikacji nonce dla niektórych wartości zwiększa ryzyko ataków CSRF, co może wpłynąć na integralność i bezpieczeństwo witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TypeSquare Webfonts i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.