CVE-2025-1320: podatność Cross-Site Request Forgery w wtyczce teachPress dla WordPress
teachPress do wersji 9.0.9 ma lukę CSRF umożliwiającą usunięcie importów przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- teachpress
Co wiadomo
Wtyczka teachPress dla WordPress do wersji 9.0.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie import.php. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia importów poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usunięcie danych importów przez atak CSRF, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu witryny. Operatorzy stron korzystających z teachPress powinni rozważyć ryzyko związane z potencjalnym nadużyciem tej luki, zwłaszcza jeśli administratorzy mogą być nakłaniani do kliknięcia w złośliwe linki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki teachPress i ich instalację. W przypadku braku łatki warto ograniczyć ekspozycję strony, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy ochronne, takie jak weryfikacja dwuskładnikowa dla administratorów.