CVE-2025-3097: Wtyczka wp Time Machine dla WordPress podatna na Cross-Site Request Forgery

Wtyczka wp Time Machine do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3097CVSS 6.1Web

CVE-2025-3097: Wtyczka wp Time Machine dla WordPress podatna na Cross-Site Request Forgery

Wtyczka wp Time Machine do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
22.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wp Time Machine dla WordPress w wersjach do 3.4.0 włącznie ma lukę CSRF z powodu braku lub błędnej walidacji nonce na stronie 'wpTimeMachineCore.php'. Pozwala to nieautoryzowanym atakującym na zmianę ustawień i wstrzyknięcie złośliwych skryptów poprzez podstępne żądania, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Luka CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnego wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy stron powinni traktować tę podatność poważnie, gdyż może ona skutkować utratą kontroli nad serwisem lub naruszeniem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp Time Machine i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, by nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS