CVE-2026-6710: Luka CSRF w wtyczce Skysa Text Ticker App dla WordPress

Wtyczka Skysa Text Ticker App do WordPress ma lukę CSRF do wersji 1.4. Zalecane jest szybkie wdrożenie poprawek i monitorowanie aktywności administratorów.
CVE-2026-6710CVSS 4.3Web

CVE-2026-6710: Luka CSRF w wtyczce Skysa Text Ticker App dla WordPress

Wtyczka Skysa Text Ticker App do WordPress ma lukę CSRF do wersji 1.4. Zalecane jest szybkie wdrożenie poprawek i monitorowanie aktywności administratorów.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Skysa Text Ticker App dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji SkysaApps_Admin_AppPage. Pozwala to nieautoryzowanym atakującym na nakłonienie administratora do zmiany ustawień wtyczki poprzez spreparowane żądanie.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, takich jak modyfikacja tekstu przewijanego komunikatu i powiązanego URL. Może to wpłynąć na wiarygodność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie nakłoniony do wykonania złośliwego działania. Wpływ na infrastrukturę jest umiarkowany, ale wymaga uwagi ze względu na potencjalne manipulacje treścią.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Skysa Text Ticker App i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych żądań. Należy również edukować administratorów w zakresie rozpoznawania prób phishingu i unikania klikania w podejrzane odnośniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS