CVE-2025-9633: Luka CSRF w wtyczce LH Signing dla WordPress
Podatność CSRF w wtyczce LH Signing dla WordPress do wersji 2.83 umożliwia nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LH Signing dla WordPress do wersji 2.83 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji plugin_options. Atakujący może zmienić ustawienia wtyczki, nakłaniając administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niepożądanych zmian w konfiguracji serwisu WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na stabilność i bezpieczeństwo strony internetowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki LH Signing do wersji po 2.83, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań. Warto także przeprowadzić przegląd i wzmocnienie mechanizmów uwierzytelniania i autoryzacji na stronie.