CVE-2025-14795: Luki CSRF w wtyczce Stop Spammers Classic dla WordPress
Wtyczka Stop Spammers Classic dla WordPress ma lukę CSRF do wersji 2026.1, umożliwiającą dodanie adresów do listy dozwolonych spamerów przez atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Stop Spammers Classic dla WordPress do wersji 2026.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w klasie ss_addtoallowlist. Pozwala to nieautoryzowanym atakującym na dodanie dowolnych adresów e-mail do listy dozwolonych spamerów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia atakującym manipulację listą dozwolonych adresów e-mail, co może prowadzić do zwiększenia liczby niechcianych wiadomości lub obejścia mechanizmów antyspamowych. Może to obniżyć skuteczność ochrony poczty i wpłynąć na reputację domeny oraz komfort użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do funkcji zarządzania listą spamerów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Stop Spammers Classic do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Warto również śledzić komunikaty producenta w celu uzyskania pełnej poprawki.