Luka CSRF w wtyczce Publish approval dla WordPress (CVE-2025-9617)

Wtyczka Publish approval WordPress do wersji 1.1 ma lukę CSRF umożliwiającą modyfikację ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9617CVSS 5.3Web

Luka CSRF w wtyczce Publish approval dla WordPress (CVE-2025-9617)

Wtyczka Publish approval WordPress do wersji 1.1 ma lukę CSRF umożliwiającą modyfikację ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
3.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Publish approval dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji publish_save_option. Pozwala to nieautoryzowanym atakującym na modyfikację ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na działanie strony internetowej opartej na WordPress. Administratorzy powinni być świadomi ryzyka manipulacji ustawieniami bez ich wiedzy, co może skutkować obniżeniem bezpieczeństwa lub stabilności serwisu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Publish approval i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań. Warto również edukować administratorów w zakresie rozpoznawania potencjalnych prób phishingu i ataków CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS