CVE-2025-2935: Luka CSRF w wtyczce Anti-Spam dla WordPress
Wtyczka Anti-Spam WordPress podatna na CSRF umożliwia usuwanie komentarzy i przywracanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Anti-Spam: Spam Protection | Block Spam Users, Comments, Forms dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2024.7 włącznie. Luka wynika z braku lub nieprawidłowej walidacji nonce w plikach ss_option_maint.php oraz ss_user_filter_list, co umożliwia nieautoryzowanym atakującym usuwanie oczekujących komentarzy i ponowne włączanie zablokowanych użytkowników poprzez sfałszowane żądania.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do manipulacji moderacją komentarzy i zarządzaniem użytkownikami bez konieczności uwierzytelniania, co może prowadzić do obniżenia jakości treści i potencjalnego narażenia na spam lub nadużycia. Dla operatorów IT oznacza to konieczność zweryfikowania bezpieczeństwa procesów moderacji i ochrony przed nieautoryzowanymi zmianami w systemie WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia CSRF. Priorytetem jest szybka weryfikacja i wdrożenie poprawek zabezpieczających.