Luka CSRF w wtyczce Depicter dla WordPress (do wersji 4.0.4)

Wtyczka Depicter do WordPress ma lukę CSRF do wersji 4.0.4. Zalecana jest aktualizacja i monitorowanie działań administratorów.
CVE-2025-8383CVSS 4.3Web

Luka CSRF w wtyczce Depicter dla WordPress (do wersji 4.0.4)

Wtyczka Depicter do WordPress ma lukę CSRF do wersji 4.0.4. Zalecana jest aktualizacja i monitorowanie działań administratorów.

CVSS
4.3 MEDIUM
EPSS
5.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Depicter dla WordPress w wersjach do 4.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji depicter-document-rules-store. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację reguł dokumentów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę ustawień dokumentów przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji witryny WordPress. Może to wpłynąć na integralność i bezpieczeństwo treści oraz zarządzanie witryną, szczególnie jeśli administrator zostanie zmanipulowany do wykonania złośliwego działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Depicter do najnowszej wersji udostępnionej przez producenta, która usuwa tę podatność. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań. Przegląd i wzmocnienie mechanizmów uwierzytelniania oraz stosowanie zasad ograniczających uprawnienia również zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS