Luka CSRF i Stored XSS w wtyczce Password Protect dla WordPress (CVE-2025-23435)

Wtyczka Password Protect dla WordPress ma lukę CSRF umożliwiającą Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-23435CVSS 7.1CMS

Luka CSRF i Stored XSS w wtyczce Password Protect dla WordPress (CVE-2025-23435)

Wtyczka Password Protect dla WordPress ma lukę CSRF umożliwiającą Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
9.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Password Protect dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF), która umożliwia atak Stored XSS. Problem dotyczy wersji do 0.8.1.0 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę CSRF do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań na koncie administratora. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, co może skutkować utratą danych lub reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Password Protect i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS