CVE-2025-14853: Wrażliwość CSRF w wtyczce LEAV Last Email Address Validator dla WordPress

Wtyczka LEAV Last Email Address Validator do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14853CVSS 4.3Web

CVE-2025-14853: Wrażliwość CSRF w wtyczce LEAV Last Email Address Validator dla WordPress

Wtyczka LEAV Last Email Address Validator do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LEAV Last Email Address Validator dla WordPress w wersjach do 1.7.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji display_settings_page. Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez oszukanie administratora strony, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego obniżenia bezpieczeństwa witryny. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji ustawieniami i ryzyko związane z zaufaniem do działań administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku klikania w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS