CVE-2025-12072: Luki CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress
Podatność CSRF w wtyczce Disable Content Editor For Specific Template dla WordPress umożliwia nieautoryzowane zmiany konfiguracji szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Disable Content Editor For Specific Template dla WordPress do wersji 2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji konfiguracji szablonów. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na dodawanie lub usuwanie konfiguracji szablonów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom manipulowanie konfiguracją szablonów w witrynie WordPress, co może prowadzić do niezamierzonych zmian w funkcjonowaniu strony. Może to wpłynąć na stabilność i bezpieczeństwo serwisu, a także na doświadczenie użytkowników. W przypadku środowisk z wieloma administratorami ryzyko nieautoryzowanych zmian jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczek.