CVE-2025-10752: Luka CSRF w wtyczce OAuth Single Sign On dla WordPress
Wtyczka OAuth Single Sign On dla WordPress ma lukę CSRF umożliwiającą ataki OAuth. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OAuth Single Sign On – SSO (OAuth Client) dla WordPress do wersji 6.26.12 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu przewidywalnego parametru stanu w procesie OAuth. Atakujący może podstawić fałszywe żądanie autoryzacji OAuth, wykorzystując administratora do wykonania niezamierzonej akcji.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom przejęcie procesu autoryzacji OAuth, co może prowadzić do nieuprawnionego dostępu lub eskalacji uprawnień w systemie WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach, gdzie wtyczka jest aktywnie używana do zarządzania dostępem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OAuth Single Sign On i jej instalację. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań OAuth oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktować wdrożenie zabezpieczeń przeciw CSRF.