Luka CSRF w wtyczce WP2HTML dla WordPress do wersji 1.0.2

Wtyczka WP2HTML WordPress do 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i ograniczenie ekspozycji.
CVE-2025-5930CVSS 4.3CMS

Luka CSRF w wtyczce WP2HTML dla WordPress do wersji 1.0.2

Wtyczka WP2HTML WordPress do 1.0.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje i ograniczenie ekspozycji.

CVSS
4.3 MEDIUM
EPSS
2.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP2HTML dla WordPress do wersji 1.0.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę ustawień wtyczki.

Wpływ biznesowy

Podatność umożliwia zdalnym, nieautoryzowanym atakującym modyfikację ustawień wtyczki WP2HTML poprzez nakłonienie administratora do kliknięcia w spreparowany link. Może to prowadzić do niezamierzonych zmian w konfiguracji strony opartej na WordPress, co wpływa na stabilność i bezpieczeństwo środowiska CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP2HTML u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS