Wtyczka Page Title, Description & Open Graph Updater dla WordPress podatna na CSRF

Wtyczka WordPress Page Title, Description & Open Graph Updater do wersji 1.02 podatna na CSRF umożliwiający zmianę tytułów stron i metadanych.
CVE-2025-13438CVSS 4.3Web

Wtyczka Page Title, Description & Open Graph Updater dla WordPress podatna na CSRF

Wtyczka WordPress Page Title, Description & Open Graph Updater do wersji 1.02 podatna na CSRF umożliwiający zmianę tytułów stron i metadanych.

CVSS
4.3 MEDIUM
EPSS
6.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Title, Description & Open Graph Updater do WordPress w wersjach do 1.02 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF). Brak walidacji nonce w kilku akcjach AJAX umożliwia nieautoryzowanym atakującym zmianę tytułów stron i metadanych, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atakujący mogą zmienić tytuły stron i metadane witryny bez autoryzacji, co może prowadzić do dezinformacji użytkowników i obniżenia wiarygodności serwisu. Dla operatorów IT oznacza to konieczność zweryfikowania bezpieczeństwa wtyczek i ochrony przed atakami CSRF, aby zapobiec nieautoryzowanym modyfikacjom zawartości.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i weryfikację poprawności zabezpieczeń nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS