Luka CSRF w wtyczce EZ SQL Reports Shortcode Widget i DB Backup dla WordPress

Wtyczka WordPress EZ SQL Reports ma lukę CSRF umożliwiającą wykonanie kodu. Aktualizuj do wersji 5.25.10, aby zabezpieczyć serwis.
CVE-2025-2319CVSS 8.8Web

Luka CSRF w wtyczce EZ SQL Reports Shortcode Widget i DB Backup dla WordPress

Wtyczka WordPress EZ SQL Reports ma lukę CSRF umożliwiającą wykonanie kodu. Aktualizuj do wersji 5.25.10, aby zabezpieczyć serwis.

CVSS
8.8 HIGH
EPSS
26.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EZ SQL Reports Shortcode Widget i DB Backup dla WordPress w wersjach od 4.11.13 do 5.25.08 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'ELISQLREPORTS_menu'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wykonanie kodu na serwerze. Wersja 5.25.10 wprowadza poprawkę ograniczającą exploitację do administratorów.

Wpływ biznesowy

Luka umożliwia nieautoryzowane wykonanie kodu na serwerze poprzez podstępne żądania, co może prowadzić do przejęcia kontroli nad serwisem WordPress. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli korzystają z podatnych wersji wtyczki. Niezabezpieczone systemy mogą być celem ataków, które wpływają na integralność i dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki EZ SQL Reports Shortcode Widget i DB Backup do wersji 5.25.10 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF. Regularne przeglądy i ocena ryzyka są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS