CVE-2025-12413: Wrażliwość CSRF w wtyczce Social Media WPCF7 Stop Words dla WordPress

Wtyczka Social Media WPCF7 Stop Words do WordPressa jest podatna na CSRF, umożliwiając nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu.
CVE-2025-12413CVSS 5.4Web

CVE-2025-12413: Wrażliwość CSRF w wtyczce Social Media WPCF7 Stop Words dla WordPress

Wtyczka Social Media WPCF7 Stop Words do WordPressa jest podatna na CSRF, umożliwiając nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu.

CVSS
5.4 MEDIUM
EPSS
2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Media WPCF7 Stop Words do WordPressa do wersji 1.1.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji smWpCfSwOptions(). Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwe skrypty, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na możliwe ryzyko związane z manipulacją konfiguracją i atakami na administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Media WPCF7 Stop Words i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS