CVE-2025-32310: Luka CSRF w QuickCal dla WordPress umożliwia eskalację uprawnień
Wtyczka QuickCal dla WordPress ma lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 11.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka QuickCal - Appointment Booking Calendar dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF), która może prowadzić do eskalacji uprawnień. Problem dotyczy wersji do 1.0.15 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę CSRF, aby nieautoryzowanie podnieść swoje uprawnienia w systemie WordPress, co może skutkować nieautoryzowanym dostępem do funkcji administracyjnych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty kontroli nad witryną.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki QuickCal i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników.