Luka CSRF w wtyczce Keybase.io Verification dla WordPress (do wersji 1.4.5)

Wtyczka Keybase.io Verification do WordPress ma lukę CSRF do wersji 1.4.5, umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących.
CVE-2026-1072CVSS 4.3Web

Luka CSRF w wtyczce Keybase.io Verification dla WordPress (do wersji 1.4.5)

Wtyczka Keybase.io Verification do WordPress ma lukę CSRF do wersji 1.4.5, umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Keybase.io Verification dla WordPress do wersji 1.4.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę tekstu weryfikacji Keybase.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez oszukanie administratora strony, co może prowadzić do wprowadzenia fałszywych informacji weryfikacyjnych. Może to wpłynąć na wiarygodność witryny oraz narazić ją na dalsze ataki lub utratę zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Keybase.io Verification i zastosować je, jeśli są dostępne. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie wdrożenie poprawek lub środków łagodzących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS