CVE-2025-12072: Luki CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress

Podatność CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress umożliwia nieautoryzowane zmiany konfiguracji szablonów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12072CVSS 4.3Web

CVE-2025-12072: Luki CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress

Podatność CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress umożliwia nieautoryzowane zmiany konfiguracji szablonów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Disable Content Editor For Specific Template dla WordPress do wersji 2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji konfiguracji szablonów. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na dodawanie lub usuwanie konfiguracji szablonów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom manipulowanie konfiguracją szablonów w witrynie WordPress, co może prowadzić do niezamierzonych zmian w funkcjonowaniu strony. Może to wpłynąć na stabilność i bezpieczeństwo serwisu, a także na doświadczenie użytkowników. W przypadku środowisk z wieloma administratorami ryzyko nieautoryzowanych zmian jest szczególnie istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS