CVE-2026-4650: Błąd omijania autoryzacji w wtyczce FundPress dla WordPress
Wtyczka FundPress do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę statusu darowizn. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FundPress do WordPressa w wersjach do 2.0.8 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom zmianę statusu dowolnej darowizny. Brak weryfikacji uprawnień i tokenów nonce w funkcji obsługującej AJAX pozwala na manipulację danymi darowizn, co może wywołać niezamierzone powiadomienia e-mail.
Wpływ biznesowy
Luka ta umożliwia atakującym bez uwierzytelnienia modyfikację statusów darowizn, co może prowadzić do fałszywych powiadomień i zakłóceń w procesach finansowych organizacji korzystających z wtyczki. Może to wpłynąć na wiarygodność i operacje związane z zarządzaniem darowiznami, a także generować dodatkowe obciążenie administracyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FundPress u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem nietypowych zmian statusów darowizn oraz przeprowadzić audyt uprawnień i procesów powiadomień w systemie.