Luka CSRF w wtyczce PhpList Subber dla WordPress do wersji 1.1

Wtyczka PhpList Subber do WordPress ma lukę CSRF do wersji 1.1, umożliwiającą ataki wymuszające działania administratorów.
CVE-2025-9632CVSS 4.3Web

Luka CSRF w wtyczce PhpList Subber dla WordPress do wersji 1.1

Wtyczka PhpList Subber do WordPress ma lukę CSRF do wersji 1.1, umożliwiającą ataki wymuszające działania administratorów.

CVSS
4.3 MEDIUM
EPSS
4.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PhpList Subber dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.1 włącznie. Brak lub błędna walidacja nonce w funkcji bulk_action_handler umożliwia nieautoryzowanym atakującym wymuszenie masowej synchronizacji formularzy subskrypcji poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Atak CSRF może prowadzić do niezamierzonych działań administracyjnych, takich jak masowa synchronizacja formularzy subskrypcji, co może zakłócić działanie serwisu i obciążyć zasoby. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanych zmian wywołanych przez ataki wymuszające działania administratorów, co może wpłynąć na stabilność i bezpieczeństwo infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki PhpList Subber do wersji po 1.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo należy przeglądać i stosować poprawki dostarczone przez dostawcę wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS