Luka CSRF w wtyczce EZ SQL Reports Shortcode Widget i DB Backup dla WordPress
Wtyczka WordPress EZ SQL Reports ma lukę CSRF umożliwiającą wykonanie kodu. Aktualizuj do wersji 5.25.10, aby zabezpieczyć serwis.
- CVSS
- 8.8 HIGH
- EPSS
- 26.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EZ SQL Reports Shortcode Widget i DB Backup dla WordPress w wersjach od 4.11.13 do 5.25.08 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'ELISQLREPORTS_menu'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wykonanie kodu na serwerze. Wersja 5.25.10 wprowadza poprawkę ograniczającą exploitację do administratorów.
Wpływ biznesowy
Luka umożliwia nieautoryzowane wykonanie kodu na serwerze poprzez podstępne żądania, co może prowadzić do przejęcia kontroli nad serwisem WordPress. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli korzystają z podatnych wersji wtyczki. Niezabezpieczone systemy mogą być celem ataków, które wpływają na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki EZ SQL Reports Shortcode Widget i DB Backup do wersji 5.25.10 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF. Regularne przeglądy i ocena ryzyka są wskazane.