CVE-2025-12402: Luka CSRF w wtyczce LinkedIn Resume dla WordPress

Wtyczka LinkedIn Resume do WordPress ma lukę CSRF pozwalającą na zdalną modyfikację ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12402CVSS 6.1Web

CVE-2025-12402: Luka CSRF w wtyczce LinkedIn Resume dla WordPress

Wtyczka LinkedIn Resume do WordPress ma lukę CSRF pozwalającą na zdalną modyfikację ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
3.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LinkedIn Resume dla WordPress do wersji 2.00 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji linkedinresume_printAdminPage(). Atakujący może nakłonić administratora do wykonania złośliwego działania, np. kliknięcia w link, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjonalnością strony lub wycieku danych. Operatorzy IT powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki, gdyż może to wpłynąć na bezpieczeństwo i stabilność infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LinkedIn Resume i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS