CVE-2025-9623: Luka CSRF w wtyczce Admin in English with Switch dla WordPress

Podatność CSRF w wtyczce Admin in English with Switch dla WordPress umożliwia modyfikację ustawień administratora. Sprawdź aktualizacje i zabezpiecz panel.
CVE-2025-9623CVSS 4.3Web

CVE-2025-9623: Luka CSRF w wtyczce Admin in English with Switch dla WordPress

Podatność CSRF w wtyczce Admin in English with Switch dla WordPress umożliwia modyfikację ustawień administratora. Sprawdź aktualizacje i zabezpiecz panel.

CVSS
4.3 MEDIUM
EPSS
4.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin in English with Switch dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji enable_eng. Atakujący może nakłonić administratora do wykonania złośliwego żądania zmieniającego ustawienia języka administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień językowych konta administratora WordPress poprzez spreparowane żądania, co może prowadzić do utraty kontroli nad konfiguracją witryny. Może to wpłynąć na stabilność i bezpieczeństwo środowiska webowego, zwłaszcza jeśli administrator zostanie nakłoniony do kliknięcia złośliwego linku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin in English with Switch i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS