Luka CSRF w wtyczce Tectite Forms dla WordPress do wersji 1.3

Wtyczka Tectite Forms dla WordPress do 1.3 podatna na CSRF, umożliwiając nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-9599CVSS 4.3Web

Luka CSRF w wtyczce Tectite Forms dla WordPress do wersji 1.3

Wtyczka Tectite Forms dla WordPress do 1.3 podatna na CSRF, umożliwiając nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tectite Forms dla WordPress do wersji 1.3 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji admin_init. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki.

Wpływ biznesowy

Luka umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, szczególnie jeśli atakujący zmieni krytyczne opcje wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tectite Forms i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów do zaufanych źródeł i monitoruj logi pod kątem podejrzanych działań. Warto także edukować administratorów, aby nie klikali w podejrzane linki podczas pracy w panelu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS