Luka CSRF w wtyczce Publish approval dla WordPress (CVE-2025-9617)
Wtyczka Publish approval WordPress do wersji 1.1 ma lukę CSRF umożliwiającą modyfikację ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 3.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Publish approval dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji publish_save_option. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na działanie strony internetowej opartej na WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami bez ich wiedzy, co może skutkować obniżeniem bezpieczeństwa lub stabilności serwisu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Publish approval i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań. Warto również edukować administratorów w zakresie rozpoznawania potencjalnych prób phishingu i ataków CSRF.