CVE-2026-9724: podatność CSRF w wtyczce MotorDesk dla WordPress

Podatność CSRF w wtyczce MotorDesk do WordPress umożliwia nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-9724CVSS 4.3Web

CVE-2026-9724: podatność CSRF w wtyczce MotorDesk dla WordPress

Podatność CSRF w wtyczce MotorDesk do WordPress umożliwia nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
4.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MotorDesk dla WordPress do wersji 1.1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji motordesk_admin_home. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki, takich jak URI strony wyszukiwania czy ścieżka do niestandardowego szablonu.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w działaniu strony internetowej opartej na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli atakujący zmieni krytyczne ustawienia. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki MotorDesk do wersji nienarażonej na tę podatność, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do zaufanych źródeł oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukację administratorów w zakresie rozpoznawania podejrzanych linków i działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS