CVE-2025-14062: podatność CSRF w wtyczce Animated Pixel Marquee Creator dla WordPress

Podatność CSRF w wtyczce Animated Pixel Marquee Creator dla WordPress umożliwia usuwanie elementów marquee przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14062CVSS 4.3Web

CVE-2025-14062: podatność CSRF w wtyczce Animated Pixel Marquee Creator dla WordPress

Podatność CSRF w wtyczce Animated Pixel Marquee Creator dla WordPress umożliwia usuwanie elementów marquee przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Animated Pixel Marquee Creator dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) poprzez parametr 'marquee'. Brak weryfikacji nonce w funkcji usuwania marquee umożliwia nieautoryzowanym atakującym usuwanie elementów po nakłonieniu administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Ta podatność może prowadzić do niezamierzonego usunięcia elementów marquee na stronie, co może wpłynąć na wygląd i funkcjonalność witryny. Administratorzy powinni zwrócić uwagę na możliwość wykorzystania tej luki przez atakujących do zakłócenia działania serwisu lub manipulacji treścią.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy wdrożyć poprawki zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS