CVE-2025-4855: krytyczna luka wtyczki Support Board dla WordPress
Krytyczna luka wtyczki Support Board do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- support board
Co wiadomo
Wtyczka Support Board do WordPressa do wersji 3.8.0 zawiera krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych poprzez użycie na stałe zakodowanych sekretów w funkcji sb_encryption(). Atakujący może ominąć mechanizmy autoryzacji i wykonywać dowolne akcje AJAX.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala nieautoryzowanym osobom na przejęcie kontroli nad funkcjami wtyczki, co może prowadzić do modyfikacji, usunięcia danych lub dalszych ataków na system. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować zagrożenie jako krytyczne i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Support Board do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji AJAX, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.