Luka CSRF w wtyczce Quran Gateway dla WordPress

Wtyczka Quran Gateway do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14164CVSS 4.3Web

Luka CSRF w wtyczce Quran Gateway dla WordPress

Wtyczka Quran Gateway do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Quran Gateway dla WordPress do wersji 1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji quran_gateway_options. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień wyświetlania wtyczki.

Wpływ biznesowy

Podatność CSRF umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atakującego, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w konfiguracji strony, co wpływa na jej funkcjonowanie i bezpieczeństwo. Operatorzy powinni zwrócić uwagę na tę lukę, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Quran Gateway i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Warto również edukować administratorów o ryzyku kliknięcia w nieznane odnośniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS