Laiser Tag WordPress Plugin podatny na atak CSRF w wersjach do 1.2.5

Wtyczka Laiser Tag dla WordPressa ma lukę CSRF do wersji 1.2.5, umożliwiającą zmianę ustawień przez atakujących. Zalecane aktualizacje i monitorowanie.
CVE-2026-9722CVSS 4.3Web

Laiser Tag WordPress Plugin podatny na atak CSRF w wersjach do 1.2.5

Wtyczka Laiser Tag dla WordPressa ma lukę CSRF do wersji 1.2.5, umożliwiającą zmianę ustawień przez atakujących. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Laiser Tag dla WordPressa do wersji 1.2.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji addOptionsPageFields. Atakujący może zmienić ustawienia wtyczki, takie jak klucz API czy lista zablokowanych tagów, podszywając się pod administratora.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na modyfikację krytycznych ustawień wtyczki, co może prowadzić do niepożądanych zmian w działaniu strony, potencjalnie wpływając na jej bezpieczeństwo i funkcjonalność. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania tagami i integracji API.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Laiser Tag i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz dostęp administratorów do panelu WordPress oraz monitoruj logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali podejrzanych linków, które mogą wywołać nieautoryzowane zmiany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS