CVE-2026-10865: Ujawnienie poufnych kluczy w wtyczce Cost Calculator Builder dla WordPress

Wtyczka Cost Calculator Builder dla WordPress ujawnia klucze Stripe, Razorpay i PayPal. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-10865CVSS 5.3Web

CVE-2026-10865: Ujawnienie poufnych kluczy w wtyczce Cost Calculator Builder dla WordPress

Wtyczka Cost Calculator Builder dla WordPress ujawnia klucze Stripe, Razorpay i PayPal. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
29.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress do wersji 4.0.11 umożliwia nieautoryzowanym atakującym dostęp do poufnych kluczy Stripe, Razorpay i PayPal poprzez wyciek w treści szablonu. Problem występuje, gdy w ustawieniach globalnych wtyczki włączona jest opcja „użyj we wszystkich kalkulatorach” dla co najmniej jednej bramki płatności.

Wpływ biznesowy

Atakujący mogą uzyskać pełną kontrolę nad kontami płatności sprzedawcy, co może prowadzić do nieautoryzowanych transakcji i poważnych strat finansowych. Właściciele stron korzystających z tej wtyczki powinni pilnie zweryfikować konfigurację i zabezpieczenia, aby zapobiec wyciekom danych i nadużyciom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie należy rozważyć wyłączenie opcji „użyj we wszystkich kalkulatorach” dla bramek płatności w ustawieniach globalnych. Dodatkowo warto przejrzeć logi dostępu i monitorować podejrzane działania związane z płatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS