CVE-2025-3867: podatność CSRF w wtyczce Ajax Comment Form CST dla WordPress

Podatność CSRF w wtyczce Ajax Comment Form CST dla WordPress umożliwia atakującym zmianę ustawień i wstrzyknięcie złośliwych skryptów.
CVE-2025-3867CVSS 6.1CMS

CVE-2025-3867: podatność CSRF w wtyczce Ajax Comment Form CST dla WordPress

Podatność CSRF w wtyczce Ajax Comment Form CST dla WordPress umożliwia atakującym zmianę ustawień i wstrzyknięcie złośliwych skryptów.

CVSS
6.1 MEDIUM
EPSS
15.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ajax Comment Form CST dla WordPress do wersji 1.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień 'acform_cst_settings'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności strony i potencjalnego przejęcia kontroli nad nią. Może to skutkować utratą zaufania użytkowników oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ajax Comment Form CST i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych linków lub działań. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS