CVE-2025-14616: Luki CSRF w wtyczce Recooty – Job Widget (Old Dashboard) dla WordPress
Wtyczka Recooty – Job Widget (Old Dashboard) do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzykiwanie złośliwych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Recooty – Job Widget (Old Dashboard) do WordPress w wersjach do 1.0.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji recooty_save_maybe(). Atakujący może zmienić opcję recooty_key i wstrzyknąć złośliwe treści do atrybutów iframe src, wykorzystując podstęp skierowany do administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwych treści, co może prowadzić do naruszenia integralności strony i potencjalnego wykorzystania do dalszych ataków. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z manipulacją zawartością iframe oraz możliwym wpływem na użytkowników i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Recooty – Job Widget i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu administratorów, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania podejrzanych linków. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.