CVE-2025-1764: Luka CSRF w wtyczce LoginPress dla WordPress

Wtyczka LoginPress do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1764CVSS 7.5Web

CVE-2025-1764: Luka CSRF w wtyczce LoginPress dla WordPress

Wtyczka LoginPress do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
10.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LoginPress | wp-login Custom Login Page Customizer do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.3.1 włącznie. Luka pozwala nieautoryzowanym atakującym na zmianę ustawień witryny, w tym nadanie sobie uprawnień administratora poprzez nakłonienie administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu administracyjnego do strony WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do przejęcia kontroli nad serwisem, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LoginPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia, takie jak weryfikacja dwuskładnikowa dla kont administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS