Luka CSRF w wtyczce MPWizard – Create Mercado Pago Payment Links dla WordPress

Wtyczka MPWizard dla WordPress ma lukę CSRF umożliwiającą usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9885CVSS 4.3Web

Luka CSRF w wtyczce MPWizard – Create Mercado Pago Payment Links dla WordPress

Wtyczka MPWizard dla WordPress ma lukę CSRF umożliwiającą usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MPWizard – Create Mercado Pago Payment Links dla WordPress w wersjach do 1.2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku 'includes/admin/class-mpwizard-table.php'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych wpisów.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom usuwanie treści na stronie WordPress poprzez wykorzystanie zaufania administratora. Może to prowadzić do utraty danych, zakłócenia działania serwisu oraz obniżenia wiarygodności firmy. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z manipulacją zawartością witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS