CVE-2025-0807: Luka CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF File Upload dla WordPress

Podatność CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF File Upload dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0807CVSS 4.3Web

CVE-2025-0807: Luka CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF File Upload dla WordPress

Podatność CSRF w wtyczce CITS Support svg, webp Media i TTF, OTF File Upload dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CITS Support svg, webp Media i TTF, OTF File Upload, Use Custom Fonts dla WordPress w wersjach do 4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji cits_settings_tab(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność CSRF pozwala na nieautoryzowaną modyfikację ustawień wtyczki przez osoby nieposiadające uprawnień, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli wtyczka odpowiada za obsługę mediów i czcionek. Operatorzy powinni zweryfikować obecność wtyczki i jej wersję, aby ocenić ryzyko i podjąć odpowiednie działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian konfiguracji. Wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukacja administratorów w zakresie rozpoznawania podejrzanych żądań również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS