CVE-2025-4966: podatność CSRF w wtyczce WP Online Users Stats
Wtyczka WP Online Users Stats do WordPressa ma podatność CSRF umożliwiającą ataki przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp online users stats
Co wiadomo
Wtyczka WP Online Users Stats dla WordPressa do wersji 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji hk_dataset_results(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta może pozwolić nieautoryzowanym osobom na wykonanie niezamierzonych działań przez administratorów stron, co może prowadzić do kompromitacji witryny lub eskalacji ataku. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem panelu administracyjnego WordPressa i wtyczek.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WP Online Users Stats i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki.