CVE-2025-14616: Luki CSRF w wtyczce Recooty – Job Widget (Old Dashboard) dla WordPress

Wtyczka Recooty – Job Widget (Old Dashboard) do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzykiwanie złośliwych treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14616CVSS 4.3Web

CVE-2025-14616: Luki CSRF w wtyczce Recooty – Job Widget (Old Dashboard) dla WordPress

Wtyczka Recooty – Job Widget (Old Dashboard) do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzykiwanie złośliwych treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Recooty – Job Widget (Old Dashboard) do WordPress w wersjach do 1.0.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji recooty_save_maybe(). Atakujący może zmienić opcję recooty_key i wstrzyknąć złośliwe treści do atrybutów iframe src, wykorzystując podstęp skierowany do administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwych treści, co może prowadzić do naruszenia integralności strony i potencjalnego wykorzystania do dalszych ataków. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z manipulacją zawartością iframe oraz możliwym wpływem na użytkowników i reputację serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Recooty – Job Widget i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu administratorów, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania podejrzanych linków. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS