CVE-2025-13521: WP Status Notifier narażony na atak CSRF
WP Status Notifier do wersji 1.0 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Status Notifier dla WordPressa do wersji 1.0 włącznie ma lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę konfiguracji wtyczki bez autoryzacji.
Wpływ biznesowy
Luka CSRF w WP Status Notifier umożliwia nieautoryzowaną zmianę ustawień wtyczki, co może prowadzić do niezamierzonych zmian w działaniu serwisu WordPress. Administratorzy powinni być świadomi ryzyka, zwłaszcza jeśli wtyczka jest używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Status Notifier u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Edukacja administratorów w zakresie unikania klikania podejrzanych linków również zmniejszy ryzyko wykorzystania luki.