CVE-2025-7839: Wrażliwość CSRF w wtyczce Restore Permanently delete Post or Page Data dla WordPress

Wtyczka WordPress Restore Permanently delete Post or Page Data podatna na CSRF umożliwiający nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7839CVSS 4.3Web

CVE-2025-7839: Wrażliwość CSRF w wtyczce Restore Permanently delete Post or Page Data dla WordPress

Wtyczka WordPress Restore Permanently delete Post or Page Data podatna na CSRF umożliwiający nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Restore Permanently delete Post or Page Data do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0 włącznie. Brak lub błędna weryfikacja nonce w funkcji rp_dpo_dpa_ajax_dp_delete_data() umożliwia nieautoryzowanym atakującym usunięcie danych, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do niezamierzonego usunięcia danych przez administratorów stron WordPress korzystających z tej wtyczki, co może skutkować utratą ważnych treści i zakłóceniem działania witryny. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania tej luki. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne zagrożenia dla integralności danych i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania danych, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS