CVE-2025-5937: podatność CSRF w wtyczce MicroPayments dla WordPress

Podatność CSRF w wtyczce MicroPayments dla WordPress do wersji 3.2.0 umożliwia nieautoryzowaną zmianę ustawień przez atakującego.
CVE-2025-5937CVSS 4.3Web

CVE-2025-5937: podatność CSRF w wtyczce MicroPayments dla WordPress

Podatność CSRF w wtyczce MicroPayments dla WordPress do wersji 3.2.0 umożliwia nieautoryzowaną zmianę ustawień przez atakującego.

CVSS
4.3 MEDIUM
EPSS
4.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
micropayments

Co wiadomo

Wtyczka MicroPayments – Fans Paysite: Paid Creator Subscriptions, Digital Assets, Wallet dla WordPress do wersji 3.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminOptions(). Atakujący może zmusić administratora do zmiany ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną zmianę konfiguracji wtyczki przez atak CSRF, co może prowadzić do zakłócenia działania systemu płatności i potencjalnych strat finansowych. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest kluczowa dla funkcjonalności serwisu i zarządzania płatnościami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków, monitoruj logi pod kątem nietypowych zmian konfiguracji i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS