Luka CSRF w wtyczce Rabbit Hole dla WordPress do wersji 1.1

Wtyczka Rabbit Hole WordPress do 1.1 ma lukę CSRF umożliwiającą reset ustawień przez atakujących. Zalecane aktualizacje i monitorowanie.
CVE-2025-13366CVSS 4.3Web

Luka CSRF w wtyczce Rabbit Hole dla WordPress do wersji 1.1

Wtyczka Rabbit Hole WordPress do 1.1 ma lukę CSRF umożliwiającą reset ustawień przez atakujących. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Rabbit Hole dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.1 włącznie. Brak poprawnej walidacji nonce przy funkcji resetowania ustawień umożliwia nieautoryzowanym atakującym zresetowanie konfiguracji wtyczki poprzez spreparowane żądanie.

Wpływ biznesowy

Atakujący mogą zmienić ustawienia wtyczki bez wiedzy administratora, co może prowadzić do niepożądanych zmian w działaniu strony. Luka jest szczególnie groźna, ponieważ resetowanie odbywa się przez żądanie GET, co ułatwia wykorzystanie podatności za pomocą linków lub obrazków. Może to wpłynąć na stabilność i bezpieczeństwo witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rabbit Hole i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych żądań resetujących. Dodatkowo, należy edukować administratorów, aby nie klikali podejrzanych linków i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS