CVE-2026-1380: Luka CSRF w wtyczce Bitcoin Donate Button dla WordPress
Wtyczka Bitcoin Donate Button dla WordPress ma lukę CSRF pozwalającą na zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bitcoin Donate Button dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień. Atakujący może zmienić ustawienia wtyczki, takie jak adresy do darowizn i konfiguracje wyświetlania, podszywając się pod administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki, co może prowadzić do przekierowania darowizn na fałszywe adresy lub zmiany sposobu wyświetlania informacji. Dla operatorów stron WordPress korzystających z tej wtyczki istnieje ryzyko utraty zaufania użytkowników oraz potencjalnych strat finansowych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki u jej dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów, aby nie wykonywali podejrzanych kliknięć lub działań na stronie.