CVE-2025-14868: Krytyczna luka CSRF w wtyczce Career Section dla WordPress
Wtyczka Career Section WordPress do 1.6 ma krytyczną lukę CSRF umożliwiającą usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 33.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Career Section dla WordPress do wersji 1.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF), który umożliwia ścieżkową manipulację plikami i ich arbitralne usunięcie. Luka wynika z braku walidacji nonce oraz niewystarczającej kontroli ścieżek plików podczas akcji usuwania.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą nakłonić administratora strony do wykonania złośliwego żądania, co może skutkować usunięciem dowolnych plików na serwerze. Może to prowadzić do poważnych zakłóceń działania serwisu, utraty danych oraz konieczności przywracania systemu z kopii zapasowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Career Section i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.