Wordpress Alert: Cross-site request forgery against settings
A signed-in administrator visits an external page that triggers a settings change. Configuration may change without the administrator intending it.
What it looks like
A signed-in administrator visits an external page that triggers a settings change.
Why it matters
Configuration may change without the administrator intending it.
What to check
Require a nonce and the relevant capability on state-changing actions.
Documentation
This is an exploit pattern to check in installed components, not a claim that every WordPress site has this flaw. Confirm the product and version against its advisories before treating a site as affected. See WordPress nonces, WordPress roles and capabilities.
- Categories: WordPress
- Tags: #WordPress Security, #Cross-Site Scripting