CVE-2026-8938: podatność CSRF w wtyczce auto making JSON-LD dla WordPress
Podatność CSRF w wtyczce auto making JSON-LD WordPress do wersji 4.5.3 umożliwia nieautoryzowaną zmianę licencji i instalację funkcji pro.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka auto making JSON-LD dla WordPress do wersji 4.5.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji amJL_certification. Atakujący może bez uwierzytelnienia zmienić klucz licencyjny wtyczki i wymusić instalację funkcji pro na stronie ofiary.
Wpływ biznesowy
Podatność pozwala na nieautoryzowaną zmianę ustawień licencyjnych oraz instalację dodatkowych komponentów wtyczki bez zgody administratora, co może prowadzić do niekontrolowanych zmian w środowisku WordPress. Może to skutkować naruszeniem integralności witryny oraz potencjalnym wprowadzeniem niepożądanych funkcji, zwiększając ryzyko dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie ogranicz ekspozycję panelu administracyjnego, monitoruj logi pod kątem nietypowych zmian ustawień licencyjnych i podejrzanych działań. Priorytetyzuj działania naprawcze w oparciu o ryzyko i kontekst środowiska.