Luka CSRF w wtyczce WP Promoter dla WordPress do wersji 1.3

Wtyczka WP Promoter do WordPress do wersji 1.3 ma lukę CSRF umożliwiającą ataki przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8906CVSS 6.1Web

Luka CSRF w wtyczce WP Promoter dla WordPress do wersji 1.3

Wtyczka WP Promoter do WordPress do wersji 1.3 ma lukę CSRF umożliwiającą ataki przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
2.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Promoter dla WordPress do wersji 1.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez nakłonienie administratora do wykonania określonej akcji, co może prowadzić do kompromitacji witryny i wstrzyknięcia złośliwego kodu. Może to skutkować utratą integralności serwisu oraz narażeniem użytkowników na ataki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Promoter i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w podejrzane linki. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS