CVE-2025-1383: podatność Podlove Podcast Publisher na atak CSRF
Podatność CSRF w Podlove Podcast Publisher do wersji 4.2.2 pozwala na usunięcie transkryptów podcastów przez nieautoryzowanych atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- podlove podcast publisher
Co wiadomo
Wtyczka Podlove Podcast Publisher dla WordPressa do wersji 4.2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji ajax_transcript_delete(). Atakujący może skłonić administratora do wykonania nieautoryzowanego usunięcia transkryptu odcinka podcastu.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usuwanie transkryptów odcinków podcastów, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji treścią przez ataki CSRF, które mogą wpłynąć na integralność i dostępność zawartości publikowanej na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Podlove Podcast Publisher do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych operacji po kliknięciu w nieznane linki.