CVE-2025-12069: WP Global Screen Options narażony na atak CSRF
WP Global Screen Options do 0.2 ma lukę CSRF umożliwiającą zmianę globalnych opcji ekranu. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Global Screen Options dla WordPressa do wersji 0.2 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w obsłudze akcji updatewpglobalscreenoptions. Atakujący może zmienić globalne opcje ekranu wszystkich użytkowników, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia nieautoryzowaną modyfikację ustawień globalnych ekranu w WordPressie, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego obniżenia bezpieczeństwa lub użyteczności systemu. Administratorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez ataki CSRF, szczególnie w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Global Screen Options i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz stosowanie mechanizmów ochrony przed CSRF.