CVE-2026-8938: podatność CSRF w wtyczce auto making JSON-LD dla WordPress

Podatność CSRF w wtyczce auto making JSON-LD WordPress do wersji 4.5.3 umożliwia nieautoryzowaną zmianę licencji i instalację funkcji pro.
CVE-2026-8938CVSS 4.3Web

CVE-2026-8938: podatność CSRF w wtyczce auto making JSON-LD dla WordPress

Podatność CSRF w wtyczce auto making JSON-LD WordPress do wersji 4.5.3 umożliwia nieautoryzowaną zmianę licencji i instalację funkcji pro.

CVSS
4.3 MEDIUM
EPSS
3.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka auto making JSON-LD dla WordPress do wersji 4.5.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji amJL_certification. Atakujący może bez uwierzytelnienia zmienić klucz licencyjny wtyczki i wymusić instalację funkcji pro na stronie ofiary.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną zmianę ustawień licencyjnych oraz instalację dodatkowych komponentów wtyczki bez zgody administratora, co może prowadzić do niekontrolowanych zmian w środowisku WordPress. Może to skutkować naruszeniem integralności witryny oraz potencjalnym wprowadzeniem niepożądanych funkcji, zwiększając ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie ogranicz ekspozycję panelu administracyjnego, monitoruj logi pod kątem nietypowych zmian ustawień licencyjnych i podejrzanych działań. Priorytetyzuj działania naprawcze w oparciu o ryzyko i kontekst środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS