CVE-2025-14399: CSRF w wtyczce Download Plugins and Themes in ZIP dla WordPress

Podatność CSRF w wtyczce Download Plugins and Themes in ZIP do WordPress umożliwia nieautoryzowane archiwizowanie wtyczek i motywów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-14399CVSS 4.3CMS

CVE-2025-14399: CSRF w wtyczce Download Plugins and Themes in ZIP dla WordPress

Podatność CSRF w wtyczce Download Plugins and Themes in ZIP do WordPress umożliwia nieautoryzowane archiwizowanie wtyczek i motywów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
1.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Plugins and Themes in ZIP dla WordPress do wersji 1.9.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcjach download_plugin_bulk i download_theme_bulk. Atakujący może zmusić administratora do pobrania i zapisania wszystkich wtyczek i motywów w katalogu wp-content/uploads/.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom archiwizację wszystkich wtyczek i motywów witryny poprzez sfałszowane żądanie, co może prowadzić do wycieku informacji o strukturze i komponentach strony. Może to zwiększyć ryzyko dalszych ataków i naruszeń bezpieczeństwa, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwego działania.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS