Luka CSRF w wtyczce Top Friends dla WordPress (CVE-2025-12827)

Wtyczka Top Friends WordPress do 0.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
CVE-2025-12827CVSS 4.3Web

Luka CSRF w wtyczce Top Friends dla WordPress (CVE-2025-12827)

Wtyczka Top Friends WordPress do 0.3 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Top Friends dla WordPress do wersji 0.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji top_friends_options_subpanel(). Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania spreparowanego żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji ustawień strony. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją oraz możliwe konsekwencje dla bezpieczeństwa i funkcjonalności witryny.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Top Friends do najnowszej wersji, w której problem został załatany. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby unikali klikania podejrzanych linków. Regularnie przeglądaj dostępne poprawki i stosuj je priorytetowo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS