CVE-2025-9892: podatność CSRF w wtyczce Restrict User Registration dla WordPress
Podatność CSRF w wtyczce Restrict User Registration do wersji 1.0.1 umożliwia nieautoryzowaną zmianę ustawień WordPress. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 4.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Restrict User Registration dla WordPress do wersji 1.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji update(). Atakujący może zmusić administratora do nieświadomej zmiany ustawień wtyczki poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych zmian w konfiguracji strony WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko obniżenia bezpieczeństwa witryny oraz potencjalne problemy z zarządzaniem dostępem użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Restrict User Registration i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian konfiguracji oraz stosować dodatkowe mechanizmy ochrony przed CSRF.