CVE-2025-6214: Omnishop WordPress - podatność CSRF umożliwiająca usunięcie kont użytkowników
Omnishop WordPress do 1.0.9 podatny na CSRF umożliwiający usunięcie kont użytkowników. Zalecana aktualizacja i ochrona przed atakami CSRF.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Omnishop dla WordPressa do wersji 1.0.9 jest podatna na atak Cross-Site Request Forgery (CSRF) na trasie /users/delete. Brak odpowiedniej weryfikacji intencji użytkownika pozwala atakującym na usunięcie kont użytkowników, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego usunięcia kont użytkowników przez atak CSRF, co zagraża integralności i dostępności systemu zarządzania użytkownikami. Może to skutkować utratą danych oraz zakłóceniem działania serwisu, wpływając negatywnie na zaufanie użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Omnishop do wersji zawierającej poprawkę bezpieczeństwa. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji usuwania użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto wdrożyć mechanizmy ochrony przed CSRF, takie jak tokeny nonce, oraz edukować administratorów w zakresie rozpoznawania potencjalnych prób phishingu.