CVE-2025-4855: krytyczna luka wtyczki Support Board dla WordPress

Krytyczna luka wtyczki Support Board do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Zalecana szybka aktualizacja i monitoring.
CVE-2025-4855CVSS 9.8CMS

CVE-2025-4855: krytyczna luka wtyczki Support Board dla WordPress

Krytyczna luka wtyczki Support Board do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
26.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
support board

Co wiadomo

Wtyczka Support Board do WordPressa do wersji 3.8.0 zawiera krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych poprzez użycie na stałe zakodowanych sekretów w funkcji sb_encryption(). Atakujący może ominąć mechanizmy autoryzacji i wykonywać dowolne akcje AJAX.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala nieautoryzowanym osobom na przejęcie kontroli nad funkcjami wtyczki, co może prowadzić do modyfikacji, usunięcia danych lub dalszych ataków na system. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować zagrożenie jako krytyczne i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Support Board do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji AJAX, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS