CVE-2025-1926: podatność CSRF w wtyczce Page Builder: Pagelayer dla WordPress
Wtyczka Pagelayer do WordPress ma lukę CSRF umożliwiającą modyfikację treści przez atakujących. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.9.8 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji pagelayer_save_post umożliwia nieautoryzowanym atakującym modyfikację treści postów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowaną zmianę zawartości witryny, co może prowadzić do defraudacji treści, wprowadzenia złośliwych informacji lub utraty zaufania użytkowników. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie użytkownicy mogą być narażeni na ataki socjotechniczne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pagelayer i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń środowiska WordPress.