CVE-2025-14468: Luka CSRF w wtyczce AMP for WP do WordPress

Wtyczka AMP for WP do WordPress ma lukę CSRF umożliwiającą nieautoryzowane dodawanie komentarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14468CVSS 4.3Web

CVE-2025-14468: Luka CSRF w wtyczce AMP for WP do WordPress

Wtyczka AMP for WP do WordPress ma lukę CSRF umożliwiającą nieautoryzowane dodawanie komentarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
3.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AMP for WP do WordPress w wersjach do 1.1.9 ma lukę typu Cross-Site Request Forgery (CSRF) z powodu błędnej weryfikacji nonce w obsłudze AJAX amp_theme_ajaxcomments. Atakujący może podszyć się pod zalogowanego użytkownika i dodać komentarz, jeśli użytkownik wykona podstępne działanie, a tryb szablonu wtyczki jest włączony.

Wpływ biznesowy

Luka umożliwia nieautoryzowane dodawanie komentarzy w imieniu zalogowanych użytkowników, co może prowadzić do nadużyć, spamu lub obniżenia zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych działań i potencjalne konsekwencje dla reputacji i bezpieczeństwa użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników, by unikali klikania podejrzanych linków. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS