CVE-2025-12189: luka CSRF w wtyczce bread & butter dla WordPress

Wtyczka bread & butter dla WordPress ma lukę CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12189CVSS 4.3Web

CVE-2025-12189: luka CSRF w wtyczce bread & butter dla WordPress

Wtyczka bread & butter dla WordPress ma lukę CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
20.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
bread \& butter

Co wiadomo

Wtyczka Bread & Butter dla WordPress, do wersji 7.11.1374 włącznie, jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji uploadImage(). Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym przesłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu, jeśli administrator zostanie nakłoniony do wykonania określonej akcji.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem danych i dostępem do systemów administracyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki bread & butter u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS