CVE-2026-9724: podatność CSRF w wtyczce MotorDesk dla WordPress
Podatność CSRF w wtyczce MotorDesk do WordPress umożliwia nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MotorDesk dla WordPress do wersji 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji motordesk_admin_home. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki, takich jak URI strony wyszukiwania czy ścieżka do niestandardowego szablonu.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli atakujący zmieni krytyczne ustawienia. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki MotorDesk do wersji nienarażonej na tę podatność, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do zaufanych źródeł oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukację administratorów w zakresie rozpoznawania podejrzanych linków i działań.