Luka CSRF w wtyczce Notify Odoo dla WordPress do wersji 1.0.1

Wtyczka Notify Odoo dla WordPress do 1.0.1 podatna na CSRF umożliwiający zmianę ustawień przez atakujących. Zalecane szybkie działania zabezpieczające.
CVE-2026-8425CVSS 4.3Web

Luka CSRF w wtyczce Notify Odoo dla WordPress do wersji 1.0.1

Wtyczka Notify Odoo dla WordPress do 1.0.1 podatna na CSRF umożliwiający zmianę ustawień przez atakujących. Zalecane szybkie działania zabezpieczające.

CVSS
4.3 MEDIUM
EPSS
3.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Notify Odoo dla WordPress do wersji 1.0.1 posiada lukę Cross-Site Request Forgery (CSRF) w funkcji _updateSettings, co pozwala atakującym na zmianę ustawień URL, powiadomień, obrazów śledzących oraz dozwolonych adresów IP bez uwierzytelnienia.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom modyfikację krytycznych ustawień wtyczki Notify Odoo, co może prowadzić do przekierowania powiadomień na złośliwe adresy oraz manipulacji konfiguracją zabezpieczeń. Może to skutkować naruszeniem integralności danych i obniżeniem bezpieczeństwa witryny WordPress, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwego działania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Notify Odoo i rozważyć aktualizację do nowszej, wolnej od tej luki wersji. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania nieznanych linków. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS