CVE-2025-14904: podatność CSRF w wtyczce Newsletter Email Subscribe dla WordPress

Wtyczka Newsletter Email Subscribe do WordPress ma podatność CSRF do wersji 2.4. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.
CVE-2025-14904CVSS 4.3Web

CVE-2025-14904: podatność CSRF w wtyczce Newsletter Email Subscribe dla WordPress

Wtyczka Newsletter Email Subscribe do WordPress ma podatność CSRF do wersji 2.4. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Newsletter Email Subscribe dla WordPress do wersji 2.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu nieprawidłowej walidacji nonce w funkcji nels_settings_page. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie newslettera i bezpieczeństwo strony. Atakujący nie musi posiadać uprawnień, wystarczy nakłonić administratora do wykonania akcji. Może to skutkować utratą kontroli nad ustawieniami lub potencjalnym wykorzystaniem do dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Należy również edukować administratorów, aby nie klikali w podejrzane linki i stosowali dobre praktyki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS