天下漏洞,尽知其名
HIGH

CVE-2026-62026 Dashboard Notes CSRF 漏洞

影响攻击者可诱使管理员执行非预期操作

AI 研判

MIGHTYminnow Dashboard Notes 是一款 WordPress 仪表盘备注插件。该插件存在跨站请求伪造(CSRF)漏洞,影响 1.0.3 及之前版本。攻击者可构造恶意页面诱使已登录管理员在不知情下提交请求。

影响范围

MIGHTYminnow Dashboard Notes

Dashboard Notes 插件 1.0.3 及之前版本(n/a 至 1.0.3)。

漏洞详情

漏洞类型为跨站请求伪造(CSRF),成因是插件在处理管理端请求时未校验有效的 nonce 或来源令牌。攻击者可诱导已登录的管理员访问恶意页面,从而以管理员身份执行非预期操作。

利用条件与风险

利用前提是管理员已登录且访问攻击者控制的页面;实战中可导致配置被篡改等风险,CVSS 7.1 属高危。

修复建议

建议升级至 1.0.3 之后的修复版本;暂无公开信息时,可临时限制管理页面访问来源或启用 CSRF 防护插件。

原始情报

Cross-Site Request Forgery (CSRF) vulnerability in MIGHTYminnow Dashboard Notes dashboard-notes allows Cross Site Request Forgery.This issue affects Dashboard Notes: from n/a through 1.0.3.