Luka CSRF w wtyczce Seraphinite Accelerator dla WordPress

Wtyczka Seraphinite Accelerator do WordPress ma lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6059CVSS 4.3Web

Luka CSRF w wtyczce Seraphinite Accelerator dla WordPress

Wtyczka Seraphinite Accelerator do WordPress ma lukę CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
4.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Seraphinite Accelerator dla WordPress do wersji 2.27.21 posiada lukę Cross-Site Request Forgery (CSRF) w funkcji OnAdminApi_CacheOpBegin, wynikającą z braku lub błędnej walidacji nonce. Pozwala to nieautoryzowanym atakującym na wykonanie działań administracyjnych, takich jak usuwanie pamięci podręcznej, poprzez nakłonienie administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia atakującym wykonanie nieautoryzowanych operacji administracyjnych na stronie WordPress, co może prowadzić do zakłócenia działania serwisu lub utraty danych w pamięci podręcznej. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS