CVE-2025-7688: Luka CSRF w wtyczce Add User Meta dla WordPress

Wtyczka Add User Meta WordPress do 1.0.1 ma lukę CSRF umożliwiającą ataki przez fałszywe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7688CVSS 6.1Web

CVE-2025-7688: Luka CSRF w wtyczce Add User Meta dla WordPress

Wtyczka Add User Meta WordPress do 1.0.1 ma lukę CSRF umożliwiającą ataki przez fałszywe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add User Meta dla WordPress do wersji 1.0.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'add-user-meta'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny WordPress. Operatorzy powinni zwrócić uwagę na możliwość wykorzystania tej luki do eskalacji ataku lub przejęcia kontroli nad stroną.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Add User Meta i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony 'add-user-meta', monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj przegląd i zabezpieczenie mechanizmów weryfikacji nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS