Luka CSRF w wtyczce IndieAuth dla WordPress do wersji 4.5.4

Wtyczka IndieAuth dla WordPress do 4.5.4 ma lukę CSRF umożliwiającą przejęcie konta przez atak OAuth. Zalecane aktualizacje i monitorowanie.
CVE-2025-12028CVSS 8.8Mail

Luka CSRF w wtyczce IndieAuth dla WordPress do wersji 4.5.4

Wtyczka IndieAuth dla WordPress do 4.5.4 ma lukę CSRF umożliwiającą przejęcie konta przez atak OAuth. Zalecane aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
9.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka IndieAuth dla WordPress do wersji 4.5.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji login_form_indieauth oraz na endpointcie autoryzacji. Atakujący może zmusić zalogowanego użytkownika do zatwierdzenia złośliwego żądania OAuth, co umożliwia przejęcie konta z uprawnieniami tworzenia, aktualizacji i usuwania.

Wpływ biznesowy

Podatność pozwala na przejęcie kont użytkowników WordPress korzystających z wtyczki IndieAuth, co może skutkować nieautoryzowanym dostępem do zasobów, modyfikacją lub usunięciem danych. Atakujący może wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych w infrastrukturze firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki IndieAuth i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję endpointów autoryzacji, monitoruj logi pod kątem podejrzanych działań oraz edukuj użytkowników o ryzyku klikania w podejrzane linki podczas sesji zalogowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS