Luka CSRF w wtyczce Easy Flashcards dla WordPress (CVE-2025-6040)

Podatność CSRF w Easy Flashcards do WordPress umożliwia zdalną zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6040CVSS 6.1CMS

Luka CSRF w wtyczce Easy Flashcards dla WordPress (CVE-2025-6040)

Podatność CSRF w Easy Flashcards do WordPress umożliwia zdalną zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
9.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Flashcards do WordPressa do wersji 0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ef_settings_submenu. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta pozwala na nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do kompromitacji witryny WordPress. Administratorzy mogą nieświadomie wykonać złośliwe akcje, co zwiększa ryzyko naruszenia bezpieczeństwa i potencjalnych szkód dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Flashcards i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS