CVE-2025-1530: luka CSRF w wtyczce Tripetto dla WordPress
Wtyczka Tripetto do WordPress ma lukę CSRF umożliwiającą usunięcie danych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tripetto
Co wiadomo
Wtyczka Tripetto dla WordPress do wersji 8.0.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce. Pozwala to nieautoryzowanym atakującym na usunięcie wybranych wyników, jeśli uda im się nakłonić administratora strony do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność może prowadzić do niezamierzonego usunięcia danych wyników formularzy przez administratorów, co wpływa na integralność i dostępność danych. Operatorzy stron korzystających z Tripetto powinni rozważyć ryzyko manipulacji danymi i potencjalne zakłócenia w działaniu usług opartych na tych formularzach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tripetto i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie dodatkowych mechanizmów uwierzytelniania i edukacja użytkowników mogą pomóc zmniejszyć ryzyko wykorzystania tej luki.