CVE-2026-1073: podatność CSRF w wtyczce Purchase Button For Affiliate Link dla WordPress

Wtyczka Purchase Button For Affiliate Link dla WordPress ma podatność CSRF do wersji 1.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1073CVSS 4.3Web

CVE-2026-1073: podatność CSRF w wtyczce Purchase Button For Affiliate Link dla WordPress

Wtyczka Purchase Button For Affiliate Link dla WordPress ma podatność CSRF do wersji 1.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
2.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Purchase Button For Affiliate Link dla WordPress do wersji 1.0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce na stronie ustawień. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym osobom modyfikację konfiguracji wtyczki, co może prowadzić do niepożądanych zmian w działaniu strony internetowej. Może to wpłynąć na integralność i bezpieczeństwo witryny, zwłaszcza jeśli wtyczka jest kluczowa dla funkcjonalności afiliacyjnej. Operatorzy powinni zweryfikować obecność wtyczki i jej wersję, aby ocenić ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS