CVE-2025-13142: Luki CSRF w wtyczce Custom Post Type dla WordPress

Wtyczka Custom Post Type WordPress ma lukę CSRF umożliwiającą usunięcie typów wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13142CVSS 4.3Web

CVE-2025-13142: Luki CSRF w wtyczce Custom Post Type dla WordPress

Wtyczka Custom Post Type WordPress ma lukę CSRF umożliwiającą usunięcie typów wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
2.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Post Type dla WordPress do wersji 1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce przy usuwaniu typów wpisów. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje usunięciem niestandardowych typów wpisów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usunięcie niestandardowych typów wpisów, co może prowadzić do utraty danych i zakłóceń w funkcjonowaniu witryny WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma administratorami lub gdzie użytkownicy mogą być narażeni na phishing.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Post Type i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo, edukacja użytkowników na temat unikania klikania w podejrzane linki może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS