CVE-2025-7839: Kwetsbaarheid in WordPress Plugin ‘Restore Permanently delete Post or Page Data’

CVE-2025-7839: Kwetsbaarheid in WordPress Plugin ‘Restore Permanently delete Post or Page Data’

Een recent ontdekte kwetsbaarheid, CVE-2025-7839, treft de WordPress-plugin ‘Restore Permanently delete Post or Page Data’ die vatbaar is voor Cross-Site Request Forgery (CSRF). Deze kwetsbaarheid maakt het voor een niet-authenticeerde aanvaller mogelijk om gegevens te verwijderen via een vervalste aanvraag. Dit kan gebeuren als een sitebeheerder wordt misleid om op een schadelijke link te klikken.

Overzicht

De kwetsbaarheid komt voor in alle versies van de plugin tot en met versie 1.0 door ontbrekende of onjuiste nonce-validatie in de rp_dpo_dpa_ajax_dp_delete_data() functie. De impact is vooral gericht op de integriteit van de site, omdat kwaadwillenden ongemerkt gegevens kunnen verwijderen.

Aanbevelingen

  • Het is sterk aan te raden de plugin te deactiveren of te verwijderen totdat een gepatchte versie beschikbaar is.
  • Wees uiterst voorzichtig met het klikken op externe links, vooral als u beheerdersrechten heeft op een WordPress-site.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-7839?

Dit is een geïdentificeerde kwetsbaarheid die voorkomt in de WordPress-plugin ‘Restore Permanently delete Post or Page Data’, die het mogelijk maakt voor aanvallers om via CSRF gegevens te verwijderen.

Welke systemen zijn kwetsbaar voor CVE-2025-7839?

Alle systemen die de ‘Restore Permanently delete Post or Page Data’-plugin draaien in een versie tot en met 1.0.

Bestaat er al een patch of beveiligingsupdate?

Er is nog geen patch of update beschikbaar. Het wordt aanbevolen om de plugin voorlopig te deactiveren.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan mogelijk gegevens verwijderen zonder dat de beheerder hiervan op de hoogte is, mits deze wordt misleid om op een kwaadwillende link te klikken.