Luka CSRF w wtyczce Time Sheets dla WordPress do wersji 2.1.3

Wtyczka Time Sheets dla WordPress do 2.1.3 ma lukę CSRF umożliwiającą ataki przez spreparowane żądania. Zalecana aktualizacja i monitorowanie.
CVE-2025-10055CVSS 4.3CMS

Luka CSRF w wtyczce Time Sheets dla WordPress do wersji 2.1.3

Wtyczka Time Sheets dla WordPress do 2.1.3 ma lukę CSRF umożliwiającą ataki przez spreparowane żądania. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
1.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Time Sheets dla WordPress do wersji 2.1.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków lub błędnej walidacji nonce na kilku punktach końcowych. Atakujący może nakłonić administratora strony do wykonania nieautoryzowanych działań poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność CSRF może pozwolić nieautoryzowanym osobom na wykonanie działań w imieniu administratora witryny, co może prowadzić do niepożądanych zmian w konfiguracji lub danych. W środowiskach CMS, gdzie kontrola dostępu jest kluczowa, takie ataki mogą obniżyć bezpieczeństwo i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Time Sheets do wersji po 2.1.3, w której problem został załatany. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS