CVE-2025-14468: Luka CSRF w wtyczce AMP for WP do WordPress
Wtyczka AMP for WP do WordPress ma lukę CSRF umożliwiającą nieautoryzowane dodawanie komentarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AMP for WP do WordPress w wersjach do 1.1.9 ma lukę typu Cross-Site Request Forgery (CSRF) z powodu błędnej weryfikacji nonce w obsłudze AJAX amp_theme_ajaxcomments. Atakujący może podszyć się pod zalogowanego użytkownika i dodać komentarz, jeśli użytkownik wykona podstępne działanie, a tryb szablonu wtyczki jest włączony.
Wpływ biznesowy
Luka umożliwia nieautoryzowane dodawanie komentarzy w imieniu zalogowanych użytkowników, co może prowadzić do nadużyć, spamu lub obniżenia zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych działań i potencjalne konsekwencje dla reputacji i bezpieczeństwa użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników, by unikali klikania podejrzanych linków. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.