CVE-2025-12901: Asgaros Forum WordPress - podatność CSRF w ustawieniach subskrypcji
Wtyczka Asgaros Forum do WordPress ma podatność CSRF umożliwiającą zmianę ustawień subskrypcji użytkowników. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Asgaros Forum dla WordPress do wersji 3.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji set_subscription_level(). Atakujący może zmienić ustawienia subskrypcji zalogowanego użytkownika, nakłaniając go do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień subskrypcji użytkowników, co może prowadzić do niezamierzonych zmian w konfiguracji konta i potencjalnych nadużyć. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko manipulacji ustawieniami użytkowników i możliwe konsekwencje dla integralności danych oraz doświadczenia użytkownika.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Asgaros Forum do wersji nienarażonej na tę podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetowo należy wdrożyć poprawki bezpieczeństwa udostępnione przez producenta.