CVE-2026-6709: Luka w wtyczce Coinbase Commerce for Contact Form 7 w WordPress
Wtyczka Coinbase Commerce for Contact Form 7 do WordPressa ma lukę pozwalającą na nadpisanie klucza API przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Coinbase Commerce for Contact Form 7 do WordPressa w wersjach do 1.1.2 ma lukę polegającą na braku odpowiedniej autoryzacji podczas zapisywania ustawień. Umożliwia to użytkownikom z uprawnieniami subskrybenta i wyższymi nadpisanie klucza API Coinbase Commerce poprzez specjalnie spreparowane żądanie POST.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucz API wtyczki, co może prowadzić do nieautoryzowanego dostępu do usług Coinbase Commerce i potencjalnych nadużyć finansowych. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich systemów e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa.