Luka CSRF w wtyczce BLOGCHAT Chat System dla WordPress

Wtyczka BLOGCHAT Chat System dla WordPress do wersji 1.3.6.3 ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu.
CVE-2026-8420CVSS 6.1Web

Luka CSRF w wtyczce BLOGCHAT Chat System dla WordPress

Wtyczka BLOGCHAT Chat System dla WordPress do wersji 1.3.6.3 ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu.

CVSS
6.1 MEDIUM
EPSS
7.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BLOGCHAT Chat System dla WordPress do wersji 1.3.6.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjami czatu lub dalszych ataków na użytkowników serwisu. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BLOGCHAT Chat System i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS