CVE-2025-7369: WP Shortcodes Ultimate narażony na atak CSRF umożliwiający wykonanie dowolnych shortcode'ów
Wtyczka WP Shortcodes Ultimate do WordPress ma lukę CSRF umożliwiającą wykonanie dowolnych shortcode'ów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Shortcodes Ultimate dla WordPressa do wersji 7.4.2 posiada lukę CSRF z powodu błędnej lub brakującej walidacji nonce w funkcji podglądu. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na wykonanie dowolnych shortcode'ów. W połączeniu z CVE-2025-7354 może dojść do ataku Reflected Cross-Site Scripting.
Wpływ biznesowy
Luka umożliwia nieautoryzowane wykonanie kodu shortcode przez administratora, co może prowadzić do eskalacji ataku i potencjalnego przejęcia kontroli nad witryną. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, zwiększając ryzyko naruszenia danych i defacementu. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i dostępności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Shortcodes Ultimate i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.