CVE-2025-14795: Luki CSRF w wtyczce Stop Spammers Classic dla WordPress

Wtyczka Stop Spammers Classic dla WordPress ma lukę CSRF do wersji 2026.1, umożliwiającą dodanie adresów do listy dozwolonych spamerów przez atakujących.
CVE-2025-14795CVSS 4.3Web

CVE-2025-14795: Luki CSRF w wtyczce Stop Spammers Classic dla WordPress

Wtyczka Stop Spammers Classic dla WordPress ma lukę CSRF do wersji 2026.1, umożliwiającą dodanie adresów do listy dozwolonych spamerów przez atakujących.

CVSS
4.3 MEDIUM
EPSS
5.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stop Spammers Classic dla WordPress do wersji 2026.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w klasie ss_addtoallowlist. Pozwala to nieautoryzowanym atakującym na dodanie dowolnych adresów e-mail do listy dozwolonych spamerów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia atakującym manipulację listą dozwolonych adresów e-mail, co może prowadzić do zwiększenia liczby niechcianych wiadomości lub obejścia mechanizmów antyspamowych. Może to obniżyć skuteczność ochrony poczty i wpłynąć na reputację domeny oraz komfort użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do funkcji zarządzania listą spamerów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Stop Spammers Classic do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Warto również śledzić komunikaty producenta w celu uzyskania pełnej poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS