CVE-2025-8104: Wtyczka Memory Usage dla WordPress podatna na CSRF

Wtyczka Memory Usage do WordPress do wersji 3.98 ma lukę CSRF umożliwiającą nieautoryzowaną instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8104CVSS 4.3Web

CVE-2025-8104: Wtyczka Memory Usage dla WordPress podatna na CSRF

Wtyczka Memory Usage do WordPress do wersji 3.98 ma lukę CSRF umożliwiającą nieautoryzowaną instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Memory Usage dla WordPress w wersjach do 3.98 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji wpmemory_install_plugin(). Pozwala to nieautoryzowanym atakującym na ciche zainstalowanie wybranych wtyczek, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanego instalowania wtyczek na stronie WordPress, co może skutkować obniżeniem bezpieczeństwa i potencjalnym przejęciem kontroli nad witryną. Operatorzy IT powinni zwrócić uwagę na tę lukę, ponieważ może ona umożliwić atakującym eskalację uprawnień bez bezpośredniego dostępu do konta administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memory Usage u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków i monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF i edukację administratorów w zakresie rozpoznawania potencjalnych prób socjotechnicznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS