Luka CSRF w wtyczce AHAthat Plugin dla WordPress (CVE-2025-4337)

Wtyczka AHAthat Plugin do WordPress ma lukę CSRF umożliwiającą usunięcie stron AHA przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4337CVSS 4.3Web

Luka CSRF w wtyczce AHAthat Plugin dla WordPress (CVE-2025-4337)

Wtyczka AHAthat Plugin do WordPress ma lukę CSRF umożliwiającą usunięcie stron AHA przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AHAthat Plugin dla WordPress do wersji 1.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji aha_plugin_page(). Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia stron AHA poprzez spreparowany link.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowane usuwanie stron AHA przez atakujących, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Administratorzy WordPress powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością witryny przez złośliwe żądania, zwłaszcza jeśli wtyczka AHAthat jest używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AHAthat Plugin i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS