CVE-2025-8102: Luka CSRF w wtyczce Easy Digital Downloads dla WordPress

Podatność CSRF w Easy Digital Downloads do wersji 3.5.0 umożliwia nieautoryzowaną dezaktywację lub instalację wtyczki SendWP. Zalecane aktualizacje i monitorowanie.
CVE-2025-8102CVSS 5.4Web

CVE-2025-8102: Luka CSRF w wtyczce Easy Digital Downloads dla WordPress

Podatność CSRF w Easy Digital Downloads do wersji 3.5.0 umożliwia nieautoryzowaną dezaktywację lub instalację wtyczki SendWP. Zalecane aktualizacje i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
5.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Digital Downloads do WordPressa do wersji 3.5.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcjach edd_sendwp_disconnect() i edd_sendwp_remote_install(). Atakujący może zmusić administratora do dezaktywacji lub instalacji wtyczki SendWP poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom dezaktywację lub instalację wtyczki SendWP bez wiedzy administratora, co może prowadzić do zakłócenia działania strony lub instalacji niepożądanego oprogramowania. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji w środowisku WordPress, szczególnie jeśli korzystają z Easy Digital Downloads.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS