CVE-2025-0810: podatność CSRF w wtyczce Read More & Accordion dla WordPress
Wtyczka Read More & Accordion dla WordPress do wersji 3.4.7 ma podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecana aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 12.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Read More & Accordion dla WordPress do wersji 3.4.7 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji addNewButtons(). Atakujący może nakłonić administratora do wykonania złośliwego działania, co umożliwia wykonanie dowolnych plików PHP.
Wpływ biznesowy
Podatność ta pozwala na zdalne wykonanie kodu PHP przez nieautoryzowanego atakującego, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link. Może to prowadzić do przejęcia kontroli nad stroną internetową, wycieku danych lub dalszej eskalacji ataku, co stanowi poważne zagrożenie dla integralności i dostępności usług webowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Read More & Accordion i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów w zakresie unikania klikania w nieznane linki. Warto także rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.