Luka CSRF w wtyczce WP Media Category Management dla WordPress

Wtyczka WP Media Category Management dla WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0865CVSS 6.5Web

Luka CSRF w wtyczce WP Media Category Management dla WordPress

Wtyczka WP Media Category Management dla WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
18.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp media category management

Co wiadomo

Wtyczka WP Media Category Management w wersjach 2.0 do 2.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej weryfikacji nonce w funkcji wp_mcm_handle_action_settings(). Atakujący może zmienić ustawienia wtyczki, takie jak taksonomia mediów czy domyślna kategoria, podszywając się pod administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację kluczowych ustawień wtyczki, co może prowadzić do niezamierzonych zmian w organizacji mediów na stronie WordPress. Może to wpłynąć na integralność i zarządzanie treściami multimedialnymi, a także na doświadczenie użytkowników i administratorów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian ustawień. Należy również edukować administratorów, aby nie klikali w podejrzane odnośniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS