CVE-2025-1926: podatność CSRF w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Pagelayer do WordPress ma lukę CSRF umożliwiającą modyfikację treści przez atakujących. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1926CVSS 4.3Web

CVE-2025-1926: podatność CSRF w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Pagelayer do WordPress ma lukę CSRF umożliwiającą modyfikację treści przez atakujących. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
5.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
pagelayer

Co wiadomo

Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.9.8 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji pagelayer_save_post umożliwia nieautoryzowanym atakującym modyfikację treści postów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowaną zmianę zawartości witryny, co może prowadzić do defraudacji treści, wprowadzenia złośliwych informacji lub utraty zaufania użytkowników. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie użytkownicy mogą być narażeni na ataki socjotechniczne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pagelayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS