CVE-2025-1764: Luka CSRF w wtyczce LoginPress dla WordPress
Wtyczka LoginPress do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 10.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LoginPress | wp-login Custom Login Page Customizer do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.3.1 włącznie. Luka pozwala nieautoryzowanym atakującym na zmianę ustawień witryny, w tym nadanie sobie uprawnień administratora poprzez nakłonienie administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu administracyjnego do strony WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do przejęcia kontroli nad serwisem, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LoginPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia, takie jak weryfikacja dwuskładnikowa dla kont administratorów.