CVE-2025-14167: Luka CSRF w wtyczce Remove Post Type Slug dla WordPress

Wtyczka Remove Post Type Slug do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14167CVSS 4.3Web

CVE-2025-14167: Luka CSRF w wtyczce Remove Post Type Slug dla WordPress

Wtyczka Remove Post Type Slug do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
4.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Remove Post Type Slug dla WordPress do wersji 1.0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej logiki walidacji nonce. Atakujący może zmienić ustawienia usuwania slugów typów wpisów, podszywając się pod administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez spreparowane żądania, co może prowadzić do niezamierzonych zmian w konfiguracji witryny. Może to wpłynąć na integralność i spójność danych oraz działanie serwisu WordPress, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwej akcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Remove Post Type Slug u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian konfiguracji oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS