CVE-2026-7533: Luka CSRF w wtyczce Easy Digital Downloads dla WordPress

Podatność CSRF w Easy Digital Downloads do 3.6.7 umożliwia przejęcie danych płatności Square. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7533CVSS 4.3Web

CVE-2026-7533: Luka CSRF w wtyczce Easy Digital Downloads dla WordPress

Podatność CSRF w Easy Digital Downloads do 3.6.7 umożliwia przejęcie danych płatności Square. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Digital Downloads do WordPressa do wersji 3.6.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji obsługującej przekierowania OAuth. Atakujący może nakłonić administratora do kliknięcia spreparowanego linku, co pozwala na przejęcie danych uwierzytelniających bramki płatności Square.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom nadpisanie danych uwierzytelniających do bramki płatności Square sklepu, co może prowadzić do przejęcia konta płatniczego i potencjalnych strat finansowych. Operatorzy IT powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z Easy Digital Downloads i integracji z Square.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do linków zewnętrznych, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS