CVE-2025-2111: Luka CSRF w wtyczce Insert Headers And Footers dla WordPress
Wtyczka Insert Headers And Footers do WordPress ma lukę CSRF pozwalającą na przejęcie konta administratora. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 13.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Insert Headers And Footers dla WordPress do wersji 3.1.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'custom_plugin_set_option'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę opcji witryny, w tym nadanie sobie uprawnień administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom uzyskanie dostępu administracyjnego do strony WordPress poprzez manipulację ustawieniami rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Insert Headers And Footers i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wyłączenie rejestracji użytkowników. Ponadto warto zweryfikować, czy stała 'WPBRIGADE_SDK__DEV_MODE' nie jest ustawiona na 'true', co umożliwia wykorzystanie podatności.