CVE-2026-6710: Luka CSRF w wtyczce Skysa Text Ticker App dla WordPress
Wtyczka Skysa Text Ticker App do WordPress ma lukę CSRF do wersji 1.4. Zalecane jest szybkie wdrożenie poprawek i monitorowanie aktywności administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Skysa Text Ticker App dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji SkysaApps_Admin_AppPage. Pozwala to nieautoryzowanym atakującym na nakłonienie administratora do zmiany ustawień wtyczki poprzez spreparowane żądanie.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, takich jak modyfikacja tekstu przewijanego komunikatu i powiązanego URL. Może to wpłynąć na wiarygodność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie nakłoniony do wykonania złośliwego działania. Wpływ na infrastrukturę jest umiarkowany, ale wymaga uwagi ze względu na potencjalne manipulacje treścią.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Skysa Text Ticker App i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych żądań. Należy również edukować administratorów w zakresie rozpoznawania prób phishingu i unikania klikania w podejrzane odnośniki.