CVE-2025-12189: luka CSRF w wtyczce bread & butter dla WordPress
Wtyczka bread & butter dla WordPress ma lukę CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bread \& butter
Co wiadomo
Wtyczka Bread & Butter dla WordPress, do wersji 7.11.1374 włącznie, jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji uploadImage(). Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym przesłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu, jeśli administrator zostanie nakłoniony do wykonania określonej akcji.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem danych i dostępem do systemów administracyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki bread & butter u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.