CVE-2025-2111: Luka CSRF w wtyczce Insert Headers And Footers dla WordPress

Wtyczka Insert Headers And Footers do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.
CVE-2025-2111CVSS 7.5Web

CVE-2025-2111: Luka CSRF w wtyczce Insert Headers And Footers dla WordPress

Wtyczka Insert Headers And Footers do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
13.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Insert Headers And Footers dla WordPress do wersji 3.1.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'custom_plugin_set_option'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę opcji witryny, w tym nadanie sobie uprawnień administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom uzyskanie dostępu administracyjnego do strony WordPress poprzez manipulację ustawieniami rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Insert Headers And Footers i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wyłączenie rejestracji użytkowników. Ponadto warto zweryfikować, czy stała 'WPBRIGADE_SDK__DEV_MODE' nie jest ustawiona na 'true', co umożliwia wykorzystanie podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS