Luka CSRF w wtyczce Associados Amazon Plugin dla WordPress

Wtyczka Associados Amazon Plugin dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i środki ochronne.
CVE-2025-12403CVSS 6.1Web

Luka CSRF w wtyczce Associados Amazon Plugin dla WordPress

Wtyczka Associados Amazon Plugin dla WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i środki ochronne.

CVSS
6.1 MEDIUM
EPSS
3.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Associados Amazon Plugin dla WordPress do wersji 0.8 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji brzon_admin_panel(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co umożliwia zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność CSRF pozwala na nieautoryzowaną modyfikację ustawień wtyczki przez atakujących, co może prowadzić do kompromitacji witryny i wstrzyknięcia złośliwego kodu. Może to skutkować utratą integralności i bezpieczeństwa serwisu, a także narażeniem użytkowników na ataki. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Associados Amazon Plugin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS