CVE-2025-7668: Luka CSRF w wtyczce Linux Promotional Plugin dla WordPress
Wtyczka Linux Promotional Plugin dla WordPress ma lukę CSRF umożliwiającą ataki na ustawienia strony. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Linux Promotional Plugin dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'inux-promotional-plugin.php'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjami strony lub naruszenia integralności danych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Linux Promotional Plugin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy zabezpieczające przed CSRF.