CVE-2025-13606: Wrażliwość CSRF w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress

Wtyczka Export All Posts dla WordPress do 2.19 ma lukę CSRF umożliwiającą wykradanie danych użytkowników i WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13606CVSS 6.5CMS

CVE-2025-13606: Wrażliwość CSRF w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress

Wtyczka Export All Posts dla WordPress do 2.19 ma lukę CSRF umożliwiającą wykradanie danych użytkowników i WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
3.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress do wersji 2.19 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji parseData. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wyeksportowanie poufnych danych użytkowników i WooCommerce na serwerze.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na wykradzenie wrażliwych informacji, takich jak dane użytkowników, adresy e-mail, hashe haseł oraz dane WooCommerce, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona skutkować poważnymi konsekwencjami dla bezpieczeństwa danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi serwera pod kątem nietypowych działań eksportu danych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF oraz edukację administratorów w zakresie rozpoznawania potencjalnych prób phishingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS