CVE-2025-3097: Wtyczka wp Time Machine dla WordPress podatna na Cross-Site Request Forgery
Wtyczka wp Time Machine do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wp Time Machine dla WordPress w wersjach do 3.4.0 włącznie ma lukę CSRF z powodu braku lub błędnej walidacji nonce na stronie 'wpTimeMachineCore.php'. Pozwala to nieautoryzowanym atakującym na zmianę ustawień i wstrzyknięcie złośliwych skryptów poprzez podstępne żądania, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Luka CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian konfiguracji i potencjalnego wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy stron powinni traktować tę podatność poważnie, gdyż może ona skutkować utratą kontroli nad serwisem lub naruszeniem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp Time Machine i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, by nie klikali podejrzanych linków. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF.