CVE-2025-3870: Luka CSRF w wtyczce 1 Decembrie 1918 dla WordPress
Podatność CSRF w wtyczce 1 Decembrie 1918 dla WordPress umożliwia nieautoryzowaną zmianę ustawień i wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 1 Decembrie 1918 dla WordPress do wersji 1.dec.2012 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Atakujący mogą nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień witryny przez atak CSRF, co może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia kontroli nad stroną. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.