CVE-2025-0801: luka CSRF w wtyczce RateMyAgent dla WordPress
Wtyczka RateMyAgent do WordPress ma lukę CSRF pozwalającą na zmianę klucza API. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ratemyagent
Co wiadomo
Wtyczka RateMyAgent Official dla WordPress do wersji 1.4.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji 'rma-settings-wizard'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę klucza API wtyczki.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację klucza API wtyczki RateMyAgent, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego nadużycia funkcji wtyczki. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na możliwość ataków CSRF, które mogą wpłynąć na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki RateMyAgent do wersji zawierającej poprawkę bezpieczeństwa. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów do podejrzanych źródeł i monitorować logi pod kątem nietypowych działań. Warto również edukować administratorów o ryzyku klikania w nieznane linki oraz stosować dodatkowe mechanizmy ochrony przed CSRF.