Уразливість CSRF у плагіні Bitcoin Donate Button для WordPress

Плагін Bitcoin Donate Button для WordPress уразливий до CSRF, що дозволяє змінювати налаштування пожертв. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-1380CVSS 4.3Web

Уразливість CSRF у плагіні Bitcoin Donate Button для WordPress

Плагін Bitcoin Donate Button для WordPress уразливий до CSRF, що дозволяє змінювати налаштування пожертв. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bitcoin Donate Button для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0 включно через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, такі як адреси для пожертв та конфігурації відображення, шляхом обману адміністратора сайту.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованої зміни налаштувань пожертв, що впливає на довіру користувачів і може спричинити фінансові втрати. Адміністратори ризикують втратити контроль над конфігурацією плагіна через атаки CSRF, особливо якщо користувачі з правами адміністратора піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки