CVE-2025-14903: Luka CSRF w wtyczce Simple Crypto Shortcodes dla WordPress
Wtyczka Simple Crypto Shortcodes do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Crypto Shortcodes do WordPressa w wersjach do 1.0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji scs_backend. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez złośliwe żądania, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Simple Crypto Shortcodes do najnowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto edukować administratorów, aby nie klikali w podejrzane linki i stosować mechanizmy ochrony przed CSRF.