CVE-2025-4966: podatność CSRF w wtyczce WP Online Users Stats

Wtyczka WP Online Users Stats do WordPressa ma podatność CSRF umożliwiającą ataki przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4966CVSS 6.1Web

CVE-2025-4966: podatność CSRF w wtyczce WP Online Users Stats

Wtyczka WP Online Users Stats do WordPressa ma podatność CSRF umożliwiającą ataki przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
3.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp online users stats

Co wiadomo

Wtyczka WP Online Users Stats dla WordPressa do wersji 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji hk_dataset_results(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta może pozwolić nieautoryzowanym osobom na wykonanie niezamierzonych działań przez administratorów stron, co może prowadzić do kompromitacji witryny lub eskalacji ataku. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem panelu administracyjnego WordPressa i wtyczek.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WP Online Users Stats i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS