CVE-2026-9734: Luka CSRF w wtyczce W3SC Elementor to Zoho CRM dla WordPress

Wtyczka W3SC Elementor to Zoho CRM dla WordPress do wersji 2.2.0 ma lukę CSRF umożliwiającą zmianę ustawień integracji przez atakującego.
CVE-2026-9734CVSS 4.3Web

CVE-2026-9734: Luka CSRF w wtyczce W3SC Elementor to Zoho CRM dla WordPress

Wtyczka W3SC Elementor to Zoho CRM dla WordPress do wersji 2.2.0 ma lukę CSRF umożliwiającą zmianę ustawień integracji przez atakującego.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3SC Elementor to Zoho CRM dla WordPress do wersji 2.2.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji storeInfo. Atakujący może zmienić ustawienia integracji z Zoho CRM, podstawiając własne dane uwierzytelniające, jeśli uda mu się nakłonić administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację kluczowych ustawień integracji Zoho CRM, co może prowadzić do przejęcia kontroli nad danymi CRM lub zakłócenia działania systemu. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z dostępem administratora przez przeglądarkę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS