CVE-2025-1305: Luka CSRF w motywie NewsBlogger dla WordPress

Wysokie ryzyko CSRF w motywie NewsBlogger do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-1305CVSS 8.8Web

CVE-2025-1305: Luka CSRF w motywie NewsBlogger dla WordPress

Wysokie ryzyko CSRF w motywie NewsBlogger do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
27.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsblogger

Co wiadomo

Motyw NewsBlogger dla WordPress w wersjach do 0.2.5.4 włącznie jest podatny na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji newsblogger_install_and_activate_plugin(). Atakujący może przesłać złośliwe pliki i wykonać zdalny kod, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom przesłanie dowolnych plików i wykonanie zdalnego kodu na serwerze, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, gdyż może prowadzić do przejęcia kontroli nad infrastrukturą WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu NewsBlogger u dostawcy spicethemes i zastosować je. W międzyczasie zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację poprawności implementacji nonce w funkcjach motywu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS