CVE-2025-9623: Luka CSRF w wtyczce Admin in English with Switch dla WordPress
Podatność CSRF w wtyczce Admin in English with Switch dla WordPress umożliwia modyfikację ustawień administratora. Sprawdź aktualizacje i zabezpiecz panel.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin in English with Switch dla WordPress do wersji 1.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji enable_eng. Atakujący może nakłonić administratora do wykonania złośliwego żądania zmieniającego ustawienia języka administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień językowych konta administratora WordPress poprzez spreparowane żądania, co może prowadzić do utraty kontroli nad konfiguracją witryny. Może to wpłynąć na stabilność i bezpieczeństwo środowiska webowego, zwłaszcza jeśli administrator zostanie nakłoniony do kliknięcia złośliwego linku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin in English with Switch i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.