CVE-2025-32310: Luka CSRF w QuickCal dla WordPress umożliwia eskalację uprawnień

Wtyczka QuickCal dla WordPress ma lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-32310CVSS 8.8CMS

CVE-2025-32310: Luka CSRF w QuickCal dla WordPress umożliwia eskalację uprawnień

Wtyczka QuickCal dla WordPress ma lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
11.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka QuickCal - Appointment Booking Calendar dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF), która może prowadzić do eskalacji uprawnień. Problem dotyczy wersji do 1.0.15 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę CSRF, aby nieautoryzowanie podnieść swoje uprawnienia w systemie WordPress, co może skutkować nieautoryzowanym dostępem do funkcji administracyjnych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty kontroli nad witryną.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki QuickCal i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS