CVE-2025-3870: Luka CSRF w wtyczce 1 Decembrie 1918 dla WordPress

Podatność CSRF w wtyczce 1 Decembrie 1918 dla WordPress umożliwia nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.
CVE-2025-3870CVSS 6.1Web

CVE-2025-3870: Luka CSRF w wtyczce 1 Decembrie 1918 dla WordPress

Podatność CSRF w wtyczce 1 Decembrie 1918 dla WordPress umożliwia nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.

CVSS
6.1 MEDIUM
EPSS
21.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 1 Decembrie 1918 dla WordPress do wersji 1.dec.2012 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący mogą nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień witryny przez atak CSRF, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad stroną. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS