CVE-2025-6055: Luka CSRF w wtyczce Zen Sticky Social dla WordPress

Wtyczka Zen Sticky Social do WordPress ma lukę CSRF pozwalającą na zdalną zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6055CVSS 6.1Web

CVE-2025-6055: Luka CSRF w wtyczce Zen Sticky Social dla WordPress

Wtyczka Zen Sticky Social do WordPress ma lukę CSRF pozwalającą na zdalną zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
1.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Zen Sticky Social dla WordPress do wersji 0.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'zen-social-sticky/zen-sticky-social.php'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność CSRF umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia bezpieczeństwa witryny WordPress. Może to skutkować utratą integralności danych oraz obniżeniem zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Zen Sticky Social i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka poprzez ograniczenie ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS