CVE-2025-7668: Luka CSRF w wtyczce Linux Promotional Plugin dla WordPress

Wtyczka Linux Promotional Plugin dla WordPress ma lukę CSRF umożliwiającą ataki na ustawienia strony. Zalecane aktualizacje i monitorowanie.
CVE-2025-7668CVSS 6.1Linux

CVE-2025-7668: Luka CSRF w wtyczce Linux Promotional Plugin dla WordPress

Wtyczka Linux Promotional Plugin dla WordPress ma lukę CSRF umożliwiającą ataki na ustawienia strony. Zalecane aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
6.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Linux Promotional Plugin dla WordPress do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'inux-promotional-plugin.php'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjami strony lub naruszenia integralności danych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Linux Promotional Plugin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS