Luka CSRF w wtyczce Top Friends dla WordPress (CVE-2025-12827)
Wtyczka Top Friends WordPress do 0.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Top Friends dla WordPress do wersji 0.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji top_friends_options_subpanel(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania spreparowanego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji ustawień strony. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją oraz możliwe konsekwencje dla bezpieczeństwa i funkcjonalności witryny.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Top Friends do najnowszej wersji, w której problem został załatany. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby unikali klikania podejrzanych linków. Regularnie przeglądaj dostępne poprawki i stosuj je priorytetowo.