CVE-2025-2168: podatność CSRF w wtyczce Ultimate Store Kit dla WordPress

Wtyczka Ultimate Store Kit do WordPress ma podatność CSRF umożliwiającą zablokowanie administratora. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-2168CVSS 4.3Web

CVE-2025-2168: podatność CSRF w wtyczce Ultimate Store Kit dla WordPress

Wtyczka Ultimate Store Kit do WordPress ma podatność CSRF umożliwiającą zablokowanie administratora. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
4.3 MEDIUM
EPSS
8.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate store kit

Co wiadomo

Wtyczka Ultimate Store Kit dla WordPress (wersje do 2.4.1 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji dismiss(). Atakujący może w ten sposób ustawić wybrane wartości meta użytkownika na '1', co może prowadzić do zablokowania administratora na stronie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom blokowanie dostępu administratorów do panelu WordPress poprzez wymuszone wykonanie akcji. Może to skutkować utratą kontroli nad witryną, co wpływa na dostępność i bezpieczeństwo usług internetowych opartych na tej wtyczce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Store Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań i edukować administratorów, aby nie klikali podejrzanych linków. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS