WpMobi dla WordPress podatny na atak CSRF umożliwiający wstrzyknięcie skryptów

WpMobi do WordPress ma lukę CSRF umożliwiającą atakującemu wstrzyknięcie skryptów w przeglądarce administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8909CVSS 4.3Web

WpMobi dla WordPress podatny na atak CSRF umożliwiający wstrzyknięcie skryptów

WpMobi do WordPress ma lukę CSRF umożliwiającą atakującemu wstrzyknięcie skryptów w przeglądarce administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WpMobi dla WordPress w wersjach do 0.0.3 włącznie ma lukę CSRF z powodu braku lub błędnej walidacji nonce w funkcji handleSaveGeneralSettings. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację ustawień i wstrzyknięcie skryptów w przeglądarce administratora.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom zmianę ustawień wtyczki oraz wykonanie złośliwego kodu w przeglądarce administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub dalszych ataków na infrastrukturę. Zagrożenie jest średnie, ale wymaga uwagi ze względu na potencjalne skutki dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WpMobi i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS