CVE-2025-12132: WP Custom Admin Login Page Logo narażony na atak CSRF

Luka CSRF w wtyczce WP Custom Admin Login Page Logo do WordPressa pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12132CVSS 4.3CMS

CVE-2025-12132: WP Custom Admin Login Page Logo narażony na atak CSRF

Luka CSRF w wtyczce WP Custom Admin Login Page Logo do WordPressa pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Custom Admin Login Page Logo dla WordPressa do wersji 1.4.8.4 włącznie posiada lukę typu Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpclpl_save. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wtyczki.

Wpływ biznesowy

Luka CSRF umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki poprzez wykorzystanie zaufania administratora do strony. Może to prowadzić do niezamierzonych zmian w wyglądzie lub funkcjonalności panelu logowania WordPress, co wpływa na bezpieczeństwo i stabilność środowiska CMS. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku klikania w nieznane linki. Wdrożenie dodatkowych mechanizmów uwierzytelniania może również zmniejszyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS