CVE-2025-14399: CSRF w wtyczce Download Plugins and Themes in ZIP dla WordPress
Podatność CSRF w wtyczce Download Plugins and Themes in ZIP do WordPress umożliwia nieautoryzowane archiwizowanie wtyczek i motywów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Plugins and Themes in ZIP dla WordPress do wersji 1.9.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcjach download_plugin_bulk i download_theme_bulk. Atakujący może zmusić administratora do pobrania i zapisania wszystkich wtyczek i motywów w katalogu wp-content/uploads/.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom archiwizację wszystkich wtyczek i motywów witryny poprzez sfałszowane żądanie, co może prowadzić do wycieku informacji o strukturze i komponentach strony. Może to zwiększyć ryzyko dalszych ataków i naruszeń bezpieczeństwa, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwego działania.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.