Luka CSRF w wtyczce FunKItools dla WordPress do wersji 1.0.2

Wtyczka FunKItools do WordPress do wersji 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
CVE-2025-10301CVSS 4.3Web

Luka CSRF w wtyczce FunKItools dla WordPress do wersji 1.0.2

Wtyczka FunKItools do WordPress do wersji 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FunKItools dla WordPress do wersji 1.0.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji saveFields(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji ustawień strony. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją oraz możliwe konsekwencje dla bezpieczeństwa i stabilności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki FunKItools do wersji po 1.0.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF, takie jak weryfikacja tokenów nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS