CVE-2025-12128: Wrażliwość CSRF w wtyczce Hide Categories Or Products On Shop Page dla WordPress
Wtyczka WordPress Hide Categories Or Products do wersji 1.0.7 podatna na CSRF. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hide Categories Or Products On Shop Page dla WordPress do wersji 1.0.7 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_data_hcps(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez sfałszowane żądania, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu internetowego opartego na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, a także na doświadczenie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki i zastosować je niezwłocznie. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku kliknięcia w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń nonce.