CVE-2025-6214: Omnishop WordPress - podatność CSRF umożliwiająca usunięcie kont użytkowników

Omnishop WordPress do 1.0.9 podatny na CSRF umożliwiający usunięcie kont użytkowników. Zalecana aktualizacja i ochrona przed atakami CSRF.
CVE-2025-6214CVSS 6.5CMS

CVE-2025-6214: Omnishop WordPress - podatność CSRF umożliwiająca usunięcie kont użytkowników

Omnishop WordPress do 1.0.9 podatny na CSRF umożliwiający usunięcie kont użytkowników. Zalecana aktualizacja i ochrona przed atakami CSRF.

CVSS
6.5 MEDIUM
EPSS
5.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Omnishop dla WordPressa do wersji 1.0.9 jest podatna na atak Cross-Site Request Forgery (CSRF) na trasie /users/delete. Brak odpowiedniej weryfikacji intencji użytkownika pozwala atakującym na usunięcie kont użytkowników, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego usunięcia kont użytkowników przez atak CSRF, co zagraża integralności i dostępności systemu zarządzania użytkownikami. Może to skutkować utratą danych oraz zakłóceniem działania serwisu, wpływając negatywnie na zaufanie użytkowników i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Omnishop do wersji zawierającej poprawkę bezpieczeństwa. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji usuwania użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto wdrożyć mechanizmy ochrony przed CSRF, takie jak tokeny nonce, oraz edukować administratorów w zakresie rozpoznawania potencjalnych prób phishingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS