Luka CSRF w wtyczce Web Accessibility By accessiBe dla WordPress

Wtyczka accessiBe dla WordPress do wersji 2.10 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10375CVSS 4.3Web

Luka CSRF w wtyczce Web Accessibility By accessiBe dla WordPress

Wtyczka accessiBe dla WordPress do wersji 2.10 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
4.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Web Accessibility By accessiBe dla WordPress do wersji 2.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w wielu akcjach AJAX. Atakujący może zmienić ustawienia wtyczki lub utworzyć pliki weryfikacyjne, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną modyfikację ustawień wtyczki oraz tworzenie plików weryfikacyjnych, co może prowadzić do obniżenia bezpieczeństwa strony internetowej. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji konfiguracją i potencjalne naruszenia integralności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS