Wrażliwość CSRF w wtyczce Label Plugins dla WordPress

Wtyczka Label Plugins WordPress do 0.5 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-12401CVSS 6.1Web

Wrażliwość CSRF w wtyczce Label Plugins dla WordPress

Wtyczka Label Plugins WordPress do 0.5 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
3.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Label Plugins dla WordPress do wersji 0.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji label_plugins_options(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez oszukanie administratora, co może prowadzić do wprowadzenia złośliwego kodu na stronę. Może to skutkować naruszeniem integralności witryny, obniżeniem zaufania użytkowników oraz potencjalnymi problemami z bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Label Plugins i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS