Luka CSRF w wtyczce AdminQuickbar dla WordPress do wersji 1.9.3

Podatność CSRF w wtyczce AdminQuickbar WordPress do wersji 1.9.3 umożliwia nieautoryzowane zmiany ustawień i tytułów postów.
CVE-2025-14630CVSS 4.3Web

Luka CSRF w wtyczce AdminQuickbar dla WordPress do wersji 1.9.3

Podatność CSRF w wtyczce AdminQuickbar WordPress do wersji 1.9.3 umożliwia nieautoryzowane zmiany ustawień i tytułów postów.

CVSS
4.3 MEDIUM
EPSS
5.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AdminQuickbar dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.9.3 włącznie. Luka wynika z braku lub nieprawidłowej walidacji nonce w akcjach AJAX 'saveSettings' i 'renamePost', co pozwala atakującym na modyfikację ustawień wtyczki oraz tytułów wpisów poprzez sfałszowane żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom zmianę konfiguracji wtyczki oraz edycję tytułów postów, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w złośliwy link. Może to prowadzić do niezamierzonych zmian w serwisie, obniżenia jego wiarygodności oraz potencjalnych problemów z zarządzaniem treścią.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki AdminQuickbar i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania w nieznane linki. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS