CVE-2025-14168: WP DB Booster narażony na atak CSRF w wersjach do 1.0.1
Luka CSRF w WP DB Booster do wersji 1.0.1 pozwala na usuwanie danych WordPressa przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP DB Booster dla WordPressa do wersji 1.0.1 włącznie posiada lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w akcji AJAX cleanup_all. Pozwala to nieautoryzowanym atakującym na usuwanie rekordów bazy danych, takich jak szkice postów, rewizje, komentarze i metadane, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Luka umożliwia atakującym usunięcie ważnych danych z bazy WordPressa bez autoryzacji, co może prowadzić do utraty treści i zakłócenia działania serwisu. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie administratorzy mogą być narażeni na socjotechnikę. Utrata danych może wpłynąć na reputację i dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP DB Booster i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję serwisu na nieautoryzowane żądania, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów w zakresie rozpoznawania prób socjotechnicznych. Priorytetyzuj działania naprawcze zgodnie z ryzykiem.