Krytyczna luka CSRF w AR For WordPress umożliwiająca przesłanie Web Shell

Krytyczna luka CSRF w AR For WordPress do wersji 8.34 umożliwia przesłanie Web Shell i przejęcie serwera. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-60156CVSS 9.6CMS

Krytyczna luka CSRF w AR For WordPress umożliwiająca przesłanie Web Shell

Krytyczna luka CSRF w AR For WordPress do wersji 8.34 umożliwia przesłanie Web Shell i przejęcie serwera. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.6 CRITICAL
EPSS
5.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AR For WordPress do wersji 8.34 zawiera krytyczną lukę Cross-Site Request Forgery (CSRF), która pozwala atakującemu na przesłanie złośliwego Web Shell na serwer. Luka ta stwarza poważne ryzyko przejęcia kontroli nad serwerem WWW.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia serwera, co skutkuje utratą danych, przerwami w działaniu usług oraz potencjalnymi naruszeniami bezpieczeństwa klientów. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AR For WordPress i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS