Luka CSRF w motywie NewsBlogger dla WordPress umożliwia zdalne wykonanie kodu

Wysokie ryzyko CSRF w motywie NewsBlogger WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-12821CVSS 8.8Web

Luka CSRF w motywie NewsBlogger dla WordPress umożliwia zdalne wykonanie kodu

Wysokie ryzyko CSRF w motywie NewsBlogger WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
20.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw NewsBlogger dla WordPress w wersjach od 0.2.5.6 do 0.2.6.1 jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji newsblogger_install_and_activate_plugin(). Atakujący może przesłać złośliwe pliki i wykonać zdalny kod, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na przejęcie kontroli nad stroną WordPress poprzez wykonanie złośliwego kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu serwisu. Infrastruktura oparta na podatnym motywie wymaga pilnej uwagi, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację motywu NewsBlogger do wersji po 0.2.6.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie motywu. Przegląd i weryfikacja zabezpieczeń nonce w funkcjach motywu jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS