CVE-2025-1383: podatność Podlove Podcast Publisher na atak CSRF

Podatność CSRF w Podlove Podcast Publisher do wersji 4.2.2 pozwala na usunięcie transkryptów podcastów przez nieautoryzowanych atakujących.
CVE-2025-1383CVSS 4.3Web

CVE-2025-1383: podatność Podlove Podcast Publisher na atak CSRF

Podatność CSRF w Podlove Podcast Publisher do wersji 4.2.2 pozwala na usunięcie transkryptów podcastów przez nieautoryzowanych atakujących.

CVSS
4.3 MEDIUM
EPSS
10.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
podlove podcast publisher

Co wiadomo

Wtyczka Podlove Podcast Publisher dla WordPressa do wersji 4.2.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji ajax_transcript_delete(). Atakujący może skłonić administratora do wykonania nieautoryzowanego usunięcia transkryptu odcinka podcastu.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie transkryptów odcinków podcastów, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji treścią przez ataki CSRF, które mogą wpłynąć na integralność i dostępność zawartości publikowanej na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Podlove Podcast Publisher do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych operacji po kliknięciu w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS