CVE-2025-13990: Luka CSRF w wtyczce Mamurjor Employee Info dla WordPress
Podatność CSRF w wtyczce Mamurjor Employee Info dla WordPress umożliwia nieautoryzowane zmiany danych pracowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mamurjor Employee Info dla WordPress do wersji 1.0.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcjach administracyjnych. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na tworzenie, modyfikowanie lub usuwanie danych pracowników i innych rekordów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane zmiany w danych kadrowych, takich jak rekordy pracowników, działy czy wynagrodzenia, co może prowadzić do naruszenia integralności danych i potencjalnych problemów operacyjnych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, aby uniknąć nieautoryzowanych modyfikacji i potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mamurjor Employee Info i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy zabezpieczające przed CSRF.