CVE-2025-9897: podatność CSRF w wtyczce AP Background dla WordPress

Wtyczka AP Background WordPress do 3.8.2 ma podatność CSRF umożliwiającą modyfikację sliderów tła przez nieautoryzowanych atakujących.
CVE-2025-9897CVSS 4.3Web

CVE-2025-9897: podatność CSRF w wtyczce AP Background dla WordPress

Wtyczka AP Background WordPress do 3.8.2 ma podatność CSRF umożliwiającą modyfikację sliderów tła przez nieautoryzowanych atakujących.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AP Background dla WordPress do wersji 3.8.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji advParallaxBackAdminSaveSlider. Pozwala to nieautoryzowanym atakującym na tworzenie lub modyfikowanie sliderów tła, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia atakującym manipulację elementami wizualnymi strony poprzez modyfikację sliderów tła bez wiedzy administratora, co może wpłynąć na wizerunek firmy i zaufanie użytkowników. Choć nie prowadzi bezpośrednio do przejęcia kontroli nad systemem, może być wykorzystana do dalszych ataków socjotechnicznych lub wprowadzenia niepożądanych treści.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AP Background i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie rozpoznawania prób phishingu i unikania klikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS