CVE-2025-13749: Wrażliwość CSRF w wtyczce Clearfy Cache dla WordPress
Wtyczka Clearfy Cache do WordPress ma lukę CSRF umożliwiającą wyłączenie powiadomień o aktualizacjach. Sprawdź i zaktualizuj wtyczkę, aby zabezpieczyć stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Clearfy Cache do optymalizacji WordPress (wersje do 2.4.0 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji "wbcr_upm_change_flag". Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na wyłączenie powiadomień o aktualizacjach wtyczek i motywów.
Wpływ biznesowy
Brak walidacji nonce umożliwia nieautoryzowanym osobom wyłączenie powiadomień o aktualizacjach, co może prowadzić do opóźnionego stosowania poprawek bezpieczeństwa i zwiększenia ryzyka wykorzystania innych luk. Operatorzy stron WordPress powinni zwrócić uwagę na tę podatność, aby utrzymać aktualność i bezpieczeństwo środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clearfy Cache u jej dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań. Priorytetem jest minimalizacja ryzyka poprzez weryfikację i aktualizację komponentów WordPress.