Luka CSRF i Stored XSS w wtyczce Password Protect dla WordPress (CVE-2025-23435)
Wtyczka Password Protect dla WordPress ma lukę CSRF umożliwiającą Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 9.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Password Protect dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF), która umożliwia atak Stored XSS. Problem dotyczy wersji do 0.8.1.0 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę CSRF do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań na koncie administratora. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, co może skutkować utratą danych lub reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Password Protect i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.