CVE-2025-10691: podatność CSRF w wtyczce Easy Email Subscription dla WordPress
Podatność CSRF w wtyczce Easy Email Subscription do WordPress umożliwia usuwanie subskrybentów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Email Subscription dla WordPress do wersji 1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji show_editsub_page(). Atakujący może usunąć subskrybentów, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usuwanie subskrybentów listy mailingowej, co może prowadzić do zakłócenia komunikacji marketingowej i utraty danych kontaktowych. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji subskrypcjami i możliwe reperkusje dla relacji z klientami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Email Subscription i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób socjotechnicznych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.