CVE-2025-1305: Luka CSRF w motywie NewsBlogger dla WordPress
Wysokie ryzyko CSRF w motywie NewsBlogger do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 27.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsblogger
Co wiadomo
Motyw NewsBlogger dla WordPress w wersjach do 0.2.5.4 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji newsblogger_install_and_activate_plugin(). Atakujący może przesłać złośliwe pliki i wykonać zdalny kod, wykorzystując podstęp skierowany do administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom przesłanie dowolnych plików i wykonanie zdalnego kodu na serwerze, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, gdyż może prowadzić do przejęcia kontroli nad infrastrukturą WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu NewsBlogger u dostawcy spicethemes i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację poprawności implementacji nonce w funkcjach motywu.