CVE-2026-9734: Luka CSRF w wtyczce W3SC Elementor to Zoho CRM dla WordPress
Wtyczka W3SC Elementor to Zoho CRM dla WordPress do wersji 2.2.0 ma lukę CSRF umożliwiającą zmianę ustawień integracji przez atakującego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3SC Elementor to Zoho CRM dla WordPress do wersji 2.2.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji storeInfo. Atakujący może zmienić ustawienia integracji z Zoho CRM, podstawiając własne dane uwierzytelniające, jeśli uda mu się nakłonić administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację kluczowych ustawień integracji Zoho CRM, co może prowadzić do przejęcia kontroli nad danymi CRM lub zakłócenia działania systemu. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z dostępem administratora przez przeglądarkę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.