CVE-2025-0796: podatność CSRF w wtyczce wprequal dla WordPress

Wtyczka wprequal do WordPress ma podatność CSRF umożliwiającą reset ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-0796CVSS 4.3CMS

CVE-2025-0796: podatność CSRF w wtyczce wprequal dla WordPress

Wtyczka wprequal do WordPress ma podatność CSRF umożliwiającą reset ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
9.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
wprequal

Co wiadomo

Wtyczka Mortgage Lead Capture System (wprequal) dla WordPress do wersji 8.2.11 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce dla akcji 'wprequal_reset_defaults'. Atakujący może zmusić administratora do zresetowania ustawień wtyczki poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane zresetowanie konfiguracji wtyczki, co może prowadzić do zakłócenia działania systemu lub utraty dostosowanych ustawień. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez ataki CSRF, co może wpłynąć na stabilność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wprequal u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych źródeł oraz monitorować logi pod kątem nietypowych działań. Wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukacja administratorów w zakresie unikania klikania w podejrzane linki również zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS