CVE-2026-1380: Luka CSRF w wtyczce Bitcoin Donate Button dla WordPress

Wtyczka Bitcoin Donate Button dla WordPress ma lukę CSRF pozwalającą na zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1380CVSS 4.3Web

CVE-2026-1380: Luka CSRF w wtyczce Bitcoin Donate Button dla WordPress

Wtyczka Bitcoin Donate Button dla WordPress ma lukę CSRF pozwalającą na zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bitcoin Donate Button dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień. Atakujący może zmienić ustawienia wtyczki, takie jak adresy do darowizn i konfiguracje wyświetlania, podszywając się pod administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki, co może prowadzić do przekierowania darowizn na fałszywe adresy lub zmiany sposobu wyświetlania informacji. Dla operatorów stron WordPress korzystających z tej wtyczki istnieje ryzyko utraty zaufania użytkowników oraz potencjalnych strat finansowych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki u jej dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów, aby nie wykonywali podejrzanych kliknięć lub działań na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS