CVE-2025-13606: Wrażliwość CSRF w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress
Wtyczka Export All Posts dla WordPress do 2.19 ma lukę CSRF umożliwiającą wykradanie danych użytkowników i WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 3.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress do wersji 2.19 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji parseData. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wyeksportowanie poufnych danych użytkowników i WooCommerce na serwerze.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na wykradzenie wrażliwych informacji, takich jak dane użytkowników, adresy e-mail, hashe haseł oraz dane WooCommerce, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona skutkować poważnymi konsekwencjami dla bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi serwera pod kątem nietypowych działań eksportu danych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF oraz edukację administratorów w zakresie rozpoznawania potencjalnych prób phishingu.