Luka CSRF w wtyczce Course Redirects for Learndash do WordPress

Wtyczka Course Redirects for Learndash do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10376CVSS 4.3Web

Luka CSRF w wtyczce Course Redirects for Learndash do WordPress

Wtyczka Course Redirects for Learndash do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Course Redirects for Learndash do WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 0.4 włącznie. Brak weryfikacji nonce podczas przetwarzania formularzy na stronie ustawień umożliwia nieautoryzowanym atakującym zmianę ustawień wtyczki poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie serwisu opartego na WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania, co może skutkować niepożądanymi przekierowaniami lub innymi problemami z działaniem witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Course Redirects for Learndash i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do strony ustawień wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo traktuj ocenę ryzyka i wdrażanie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS