CVE-2025-1320: podatność Cross-Site Request Forgery w wtyczce teachPress dla WordPress

teachPress do wersji 9.0.9 ma lukę CSRF umożliwiającą usunięcie importów przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1320CVSS 4.3Web

CVE-2025-1320: podatność Cross-Site Request Forgery w wtyczce teachPress dla WordPress

teachPress do wersji 9.0.9 ma lukę CSRF umożliwiającą usunięcie importów przez atakującego. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
7.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
teachpress

Co wiadomo

Wtyczka teachPress dla WordPress do wersji 9.0.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie import.php. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia importów poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usunięcie danych importów przez atak CSRF, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu witryny. Operatorzy stron korzystających z teachPress powinni rozważyć ryzyko związane z potencjalnym nadużyciem tej luki, zwłaszcza jeśli administratorzy mogą być nakłaniani do kliknięcia w złośliwe linki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki teachPress i ich instalację. W przypadku braku łatki warto ograniczyć ekspozycję strony, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy ochronne, takie jak weryfikacja dwuskładnikowa dla administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS