CVE-2025-5933: RD Contacto WordPress Plugin podatny na CSRF
Wtyczka RD Contacto do WordPress jest podatna na CSRF, umożliwiając nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RD Contacto dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji rdWappUpdateData(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę ustawień wtyczki.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki RD Contacto poprzez wykorzystanie zaufania administratora do wykonania złośliwego żądania. Może to prowadzić do niepożądanych zmian w konfiguracji strony, wpływając na jej funkcjonalność i bezpieczeństwo. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RD Contacto u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań. Priorytetem jest minimalizacja ryzyka poprzez edukację administratorów i stosowanie zasad bezpieczeństwa przy zarządzaniu stroną.