CVE-2025-5928: Wrażliwość CSRF w wtyczce WP Sliding Login/Dashboard Panel dla WordPress

Wtyczka WP Sliding Login/Dashboard Panel do WordPress ma lukę CSRF do wersji 2.1.1. Zalecane aktualizacje i ograniczenia dostępu dla bezpieczeństwa.
CVE-2025-5928CVSS 4.3Web

CVE-2025-5928: Wrażliwość CSRF w wtyczce WP Sliding Login/Dashboard Panel dla WordPress

Wtyczka WP Sliding Login/Dashboard Panel do WordPress ma lukę CSRF do wersji 2.1.1. Zalecane aktualizacje i ograniczenia dostępu dla bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Sliding Login/Dashboard Panel do WordPressa w wersjach do 2.1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji wp_sliding_panel_user_options(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do zmiany konfiguracji zabezpieczeń lub funkcjonalności panelu logowania. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza jeśli administrator zostanie zmanipulowany do kliknięcia złośliwego linku. Wpływ jest umiarkowany, ale wymaga uwagi ze względu na możliwość eskalacji problemów.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki WP Sliding Login/Dashboard Panel i zastosować najnowszą wersję, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników o ryzyku klikania nieznanych linków. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń nonce w funkcji odpowiedzialnej za ustawienia wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS