CVE-2025-5937: podatność CSRF w wtyczce MicroPayments dla WordPress
Podatność CSRF w wtyczce MicroPayments dla WordPress do wersji 3.2.0 umożliwia nieautoryzowaną zmianę ustawień przez atakującego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- micropayments
Co wiadomo
Wtyczka MicroPayments – Fans Paysite: Paid Creator Subscriptions, Digital Assets, Wallet dla WordPress do wersji 3.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminOptions(). Atakujący może zmusić administratora do zmiany ustawień wtyczki poprzez spreparowany link.
Wpływ biznesowy
Podatność pozwala na nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do zakłócenia działania systemu płatności i potencjalnych strat finansowych. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest kluczowa dla funkcjonalności serwisu i zarządzania płatnościami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków, monitoruj logi pod kątem nietypowych zmian konfiguracji i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.