CVE-2025-7841: CSRF w wtyczce Sertifier Certificate & Badge Maker dla WordPress
Podatność CSRF w wtyczce Sertifier Certificate & Badge Maker dla WordPress umożliwia nieautoryzowaną zmianę klucza API. Zalecane aktualizacje i środki ostrożności.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sertifier Certificate & Badge Maker dla WordPress (Tutor LMS) jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.19 włącznie. Brak lub nieprawidłowa walidacja nonce na stronie ustawień umożliwia nieautoryzowanym atakującym zmianę klucza API poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność CSRF może pozwolić atakującym na nieautoryzowaną modyfikację klucza API wtyczki, co może prowadzić do dalszych nadużyć lub utraty kontroli nad funkcjami wtyczki. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym przejęciem klucza API i wpływem na integralność oraz bezpieczeństwo systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sertifier Certificate & Badge Maker i ich instalację. W przypadku braku łatki, ogranicz dostęp do strony ustawień wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Edukuj administratorów, aby nie klikali w podejrzane linki, które mogą prowadzić do wykonania nieautoryzowanych akcji. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.