CVE-2025-14903: Luka CSRF w wtyczce Simple Crypto Shortcodes dla WordPress

Wtyczka Simple Crypto Shortcodes do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.
CVE-2025-14903CVSS 4.3Web

CVE-2025-14903: Luka CSRF w wtyczce Simple Crypto Shortcodes dla WordPress

Wtyczka Simple Crypto Shortcodes do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
5.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Crypto Shortcodes do WordPressa w wersjach do 1.0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji scs_backend. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie strony internetowej oraz bezpieczeństwo danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez złośliwe żądania, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Simple Crypto Shortcodes do najnowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto edukować administratorów, aby nie klikali w podejrzane linki i stosować mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS