CVE-2025-10752: Luka CSRF w wtyczce OAuth Single Sign On dla WordPress

Wtyczka OAuth Single Sign On dla WordPress ma lukę CSRF umożliwiającą ataki OAuth. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10752CVSS 4.3Web

CVE-2025-10752: Luka CSRF w wtyczce OAuth Single Sign On dla WordPress

Wtyczka OAuth Single Sign On dla WordPress ma lukę CSRF umożliwiającą ataki OAuth. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
5.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OAuth Single Sign On – SSO (OAuth Client) dla WordPress do wersji 6.26.12 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu przewidywalnego parametru stanu w procesie OAuth. Atakujący może podstawić fałszywe żądanie autoryzacji OAuth, wykorzystując administratora do wykonania niezamierzonej akcji.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom przejęcie procesu autoryzacji OAuth, co może prowadzić do nieuprawnionego dostępu lub eskalacji uprawnień w systemie WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach, gdzie wtyczka jest aktywnie używana do zarządzania dostępem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OAuth Single Sign On i jej instalację. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań OAuth oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktować wdrożenie zabezpieczeń przeciw CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS