CVE-2026-10865: Ujawnienie poufnych kluczy w wtyczce Cost Calculator Builder dla WordPress
Wtyczka Cost Calculator Builder dla WordPress ujawnia klucze Stripe, Razorpay i PayPal. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress do wersji 4.0.11 umożliwia nieautoryzowanym atakującym dostęp do poufnych kluczy Stripe, Razorpay i PayPal poprzez wyciek w treści szablonu. Problem występuje, gdy w ustawieniach globalnych wtyczki włączona jest opcja „użyj we wszystkich kalkulatorach” dla co najmniej jednej bramki płatności.
Wpływ biznesowy
Atakujący mogą uzyskać pełną kontrolę nad kontami płatności sprzedawcy, co może prowadzić do nieautoryzowanych transakcji i poważnych strat finansowych. Właściciele stron korzystających z tej wtyczki powinni pilnie zweryfikować konfigurację i zabezpieczenia, aby zapobiec wyciekom danych i nadużyciom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie należy rozważyć wyłączenie opcji „użyj we wszystkich kalkulatorach” dla bramek płatności w ustawieniach globalnych. Dodatkowo warto przejrzeć logi dostępu i monitorować podejrzane działania związane z płatnościami.