CVE-2025-7839: Wrażliwość CSRF w wtyczce Restore Permanently delete Post or Page Data dla WordPress
Wtyczka WordPress Restore Permanently delete Post or Page Data podatna na CSRF umożliwiający nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Restore Permanently delete Post or Page Data do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0 włącznie. Brak lub błędna weryfikacja nonce w funkcji rp_dpo_dpa_ajax_dp_delete_data() umożliwia nieautoryzowanym atakującym usunięcie danych, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do niezamierzonego usunięcia danych przez administratorów stron WordPress korzystających z tej wtyczki, co może skutkować utratą ważnych treści i zakłóceniem działania witryny. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania tej luki. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne zagrożenia dla integralności danych i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania danych, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.