Błąd CSRF w wtyczce BMLT WordPress do wersji 3.11.4

Wtyczka BMLT WordPress do 3.11.4 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.
CVE-2025-14162CVSS 4.3Web

Błąd CSRF w wtyczce BMLT WordPress do wersji 3.11.4

Wtyczka BMLT WordPress do 3.11.4 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BMLT dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.11.4 włącznie. Brak weryfikacji nonce przy akcjach tworzenia i usuwania opcji pozwala atakującym na tworzenie nowych ustawień wtyczki poprzez podstępne żądania.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmusić administratora strony do wykonania nieautoryzowanych zmian w konfiguracji wtyczki, co może prowadzić do niezamierzonych modyfikacji funkcjonalności serwisu. Choć ryzyko jest umiarkowane, takie działania mogą wpływać na stabilność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BMLT u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych żądań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS