CVE-2025-14868: Krytyczna luka CSRF w wtyczce Career Section dla WordPress

Wtyczka Career Section WordPress do 1.6 ma krytyczną lukę CSRF umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14868CVSS 8.8CMS

CVE-2025-14868: Krytyczna luka CSRF w wtyczce Career Section dla WordPress

Wtyczka Career Section WordPress do 1.6 ma krytyczną lukę CSRF umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
33.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Career Section dla WordPress do wersji 1.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF), który umożliwia ścieżkową manipulację plikami i ich arbitralne usunięcie. Luka wynika z braku walidacji nonce oraz niewystarczającej kontroli ścieżek plików podczas akcji usuwania.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą nakłonić administratora strony do wykonania złośliwego żądania, co może skutkować usunięciem dowolnych plików na serwerze. Może to prowadzić do poważnych zakłóceń działania serwisu, utraty danych oraz konieczności przywracania systemu z kopii zapasowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Career Section i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS