CVE-2026-6709: Luka w wtyczce Coinbase Commerce for Contact Form 7 w WordPress

Wtyczka Coinbase Commerce for Contact Form 7 do WordPressa ma lukę pozwalającą na nadpisanie klucza API przez użytkowników z uprawnieniami subskrybenta.
CVE-2026-6709CVSS 4.3Web

CVE-2026-6709: Luka w wtyczce Coinbase Commerce for Contact Form 7 w WordPress

Wtyczka Coinbase Commerce for Contact Form 7 do WordPressa ma lukę pozwalającą na nadpisanie klucza API przez użytkowników z uprawnieniami subskrybenta.

CVSS
4.3 MEDIUM
EPSS
11.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Coinbase Commerce for Contact Form 7 do WordPressa w wersjach do 1.1.2 ma lukę polegającą na braku odpowiedniej autoryzacji podczas zapisywania ustawień. Umożliwia to użytkownikom z uprawnieniami subskrybenta i wyższymi nadpisanie klucza API Coinbase Commerce poprzez specjalnie spreparowane żądanie POST.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucz API wtyczki, co może prowadzić do nieautoryzowanego dostępu do usług Coinbase Commerce i potencjalnych nadużyć finansowych. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich systemów e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS