CVE-2025-12578: Luka CSRF w wtyczce Reuters Direct dla WordPress

Wtyczka Reuters Direct do WordPress ma lukę CSRF umożliwiającą reset ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12578CVSS 4.3Web

CVE-2025-12578: Luka CSRF w wtyczce Reuters Direct dla WordPress

Wtyczka Reuters Direct do WordPress ma lukę CSRF umożliwiającą reset ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reuters Direct dla WordPress do wersji 3.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień. Pozwala to nieautoryzowanym atakującym na zresetowanie ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki Reuters Direct, co może wpłynąć na działanie strony internetowej oraz bezpieczeństwo danych. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji ustawieniami przez złośliwe żądania, co może skutkować zakłóceniem usług lub utratą integralności konfiguracji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Reuters Direct u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS