CVE-2025-0810: podatność CSRF w wtyczce Read More & Accordion dla WordPress

Wtyczka Read More & Accordion dla WordPress do wersji 3.4.7 ma podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecana aktualizacja i monitorowanie.
CVE-2025-0810CVSS 7.5Web

CVE-2025-0810: podatność CSRF w wtyczce Read More & Accordion dla WordPress

Wtyczka Read More & Accordion dla WordPress do wersji 3.4.7 ma podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecana aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
12.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Read More & Accordion dla WordPress do wersji 3.4.7 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji addNewButtons(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co umożliwia wykonanie dowolnych plików PHP.

Wpływ biznesowy

Podatność ta pozwala na zdalne wykonanie kodu PHP przez nieautoryzowanego atakującego, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link. Może to prowadzić do przejęcia kontroli nad stroną internetową, wycieku danych lub dalszej eskalacji ataku, co stanowi poważne zagrożenie dla integralności i dostępności usług webowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Read More & Accordion i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS