CVE-2025-13143: Luki CSRF w wtyczce Poll, Survey & Quiz Maker dla WordPress

Wtyczka Poll, Survey & Quiz Maker do WordPress ma lukę CSRF umożliwiającą atak odłączenia integracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13143CVSS 4.3Web

CVE-2025-13143: Luki CSRF w wtyczce Poll, Survey & Quiz Maker dla WordPress

Wtyczka Poll, Survey & Quiz Maker do WordPress ma lukę CSRF umożliwiającą atak odłączenia integracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
4.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Poll, Survey & Quiz Maker firmy Opinion Stage dla WordPress do wersji 19.12.0 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub niewystarczającej walidacji nonce w funkcji disconnect_account_action. Pozwala to nieautoryzowanym atakującym na odłączenie integracji z platformą Opinion Stage, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Luka CSRF może prowadzić do niezamierzonego odłączenia serwisu od platformy Opinion Stage, co może zakłócić działanie funkcji ankiet i quizów na stronie. Dla operatorów IT oznacza to ryzyko przerw w usługach oraz konieczność dodatkowej weryfikacji działań administratorów. Warto zwrócić uwagę na potencjalne próby socjotechniczne wymierzone w personel zarządzający stroną.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję serwisu na potencjalne ataki CSRF poprzez stosowanie dodatkowych mechanizmów uwierzytelniania i edukację administratorów w zakresie rozpoznawania podejrzanych linków. Monitorowanie logów serwera pod kątem nietypowych działań również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS