CVE-2025-14354: CSRF w wtyczce Resource Library for Logged In Users dla WordPress

Podatność CSRF w wtyczce Resource Library for Logged In Users do WordPress umożliwia nieautoryzowane zmiany zasobów. Zalecana aktualizacja i monitorowanie.
CVE-2025-14354CVSS 4.3Web

CVE-2025-14354: CSRF w wtyczce Resource Library for Logged In Users dla WordPress

Podatność CSRF w wtyczce Resource Library for Logged In Users do WordPress umożliwia nieautoryzowane zmiany zasobów. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Resource Library for Logged In Users dla WordPress do wersji 1.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcjach administracyjnych. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak tworzenie, edytowanie i usuwanie zasobów oraz kategorii.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane zmiany w zasobach i kategoriach witryny WordPress, co może prowadzić do zakłóceń w działaniu serwisu lub wprowadzenia niepożądanych treści. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością oraz możliwe konsekwencje dla reputacji i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu administracyjnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i edukować administratorów na temat ryzyka kliknięcia w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS