CVE-2025-7835: podatność CSRF w wtyczce iThoughts Advanced Code Editor dla WordPress

Podatność CSRF w iThoughts Advanced Code Editor do wersji 1.2.10 umożliwia nieautoryzowaną zmianę ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7835CVSS 4.3CMS

CVE-2025-7835: podatność CSRF w wtyczce iThoughts Advanced Code Editor dla WordPress

Podatność CSRF w iThoughts Advanced Code Editor do wersji 1.2.10 umożliwia nieautoryzowaną zmianę ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka iThoughts Advanced Code Editor dla WordPress do wersji 1.2.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w akcji AJAX 'ithoughts_ace_update_options'. Atakujący może zmusić administratora do wykonania nieautoryzowanej zmiany ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli atakujący wykorzysta zmienione ustawienia do dalszych działań złośliwych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki iThoughts Advanced Code Editor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych żądań AJAX oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS