CVE-2025-0801: luka CSRF w wtyczce RateMyAgent dla WordPress

Wtyczka RateMyAgent do WordPress ma lukę CSRF pozwalającą na zmianę klucza API. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-0801CVSS 4.3CMS

CVE-2025-0801: luka CSRF w wtyczce RateMyAgent dla WordPress

Wtyczka RateMyAgent do WordPress ma lukę CSRF pozwalającą na zmianę klucza API. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
ratemyagent

Co wiadomo

Wtyczka RateMyAgent Official dla WordPress do wersji 1.4.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji 'rma-settings-wizard'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę klucza API wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację klucza API wtyczki RateMyAgent, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego nadużycia funkcji wtyczki. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na możliwość ataków CSRF, które mogą wpłynąć na integralność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki RateMyAgent do wersji zawierającej poprawkę bezpieczeństwa. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów do podejrzanych źródeł i monitorować logi pod kątem nietypowych działań. Warto również edukować administratorów o ryzyku klikania w nieznane linki oraz stosować dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS