CVE-2025-12069: WP Global Screen Options narażony na atak CSRF

WP Global Screen Options do 0.2 ma lukę CSRF umożliwiającą zmianę globalnych opcji ekranu. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2025-12069CVSS 4.3Web

CVE-2025-12069: WP Global Screen Options narażony na atak CSRF

WP Global Screen Options do 0.2 ma lukę CSRF umożliwiającą zmianę globalnych opcji ekranu. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
4.3 MEDIUM
EPSS
2.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Global Screen Options dla WordPressa do wersji 0.2 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w obsłudze akcji updatewpglobalscreenoptions. Atakujący może zmienić globalne opcje ekranu wszystkich użytkowników, nakłaniając administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia nieautoryzowaną modyfikację ustawień globalnych ekranu w WordPressie, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego obniżenia bezpieczeństwa lub użyteczności systemu. Administratorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez ataki CSRF, szczególnie w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Global Screen Options i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz stosowanie mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS