Luka CSRF w wtyczce I Am Gloria dla WordPress do wersji 1.1.4

Wtyczka I Am Gloria do WordPress ma lukę CSRF do wersji 1.1.4, umożliwiającą nieautoryzowane zmiany ustawień przez atakujących.
CVE-2025-0990CVSS 4.3CMS

Luka CSRF w wtyczce I Am Gloria dla WordPress do wersji 1.1.4

Wtyczka I Am Gloria do WordPress ma lukę CSRF do wersji 1.1.4, umożliwiającą nieautoryzowane zmiany ustawień przez atakujących.

CVSS
4.3 MEDIUM
EPSS
3.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka I Am Gloria dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.1.4 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji iamgloria23_gloria_settings_page, co pozwala nieautoryzowanym atakującym na zresetowanie identyfikatora najemcy poprzez spreparowane żądanie.

Wpływ biznesowy

Atak CSRF może umożliwić osobom nieuprawnionym zmianę krytycznych ustawień wtyczki, takich jak identyfikator najemcy, jeśli uda im się nakłonić administratora strony do wykonania określonej akcji, np. kliknięcia w link. Może to prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnych problemów z działaniem serwisu WordPress.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki I Am Gloria i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana po 1.1.4. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS