CVE-2025-2935: Luka CSRF w wtyczce Anti-Spam dla WordPress

Wtyczka Anti-Spam WordPress podatna na CSRF umożliwia usuwanie komentarzy i przywracanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2935CVSS 5.4Web

CVE-2025-2935: Luka CSRF w wtyczce Anti-Spam dla WordPress

Wtyczka Anti-Spam WordPress podatna na CSRF umożliwia usuwanie komentarzy i przywracanie użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
6.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Anti-Spam: Spam Protection | Block Spam Users, Comments, Forms dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2024.7 włącznie. Luka wynika z braku lub nieprawidłowej walidacji nonce w plikach ss_option_maint.php oraz ss_user_filter_list, co umożliwia nieautoryzowanym atakującym usuwanie oczekujących komentarzy i ponowne włączanie zablokowanych użytkowników poprzez sfałszowane żądania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do manipulacji moderacją komentarzy i zarządzaniem użytkownikami bez konieczności uwierzytelniania, co może prowadzić do obniżenia jakości treści i potencjalnego narażenia na spam lub nadużycia. Dla operatorów IT oznacza to konieczność zweryfikowania bezpieczeństwa procesów moderacji i ochrony przed nieautoryzowanymi zmianami w systemie WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia CSRF. Priorytetem jest szybka weryfikacja i wdrożenie poprawek zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS