CVE-2025-7369: WP Shortcodes Ultimate narażony na atak CSRF umożliwiający wykonanie dowolnych shortcode'ów

Wtyczka WP Shortcodes Ultimate do WordPress ma lukę CSRF umożliwiającą wykonanie dowolnych shortcode'ów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-7369CVSS 6.1Web

CVE-2025-7369: WP Shortcodes Ultimate narażony na atak CSRF umożliwiający wykonanie dowolnych shortcode'ów

Wtyczka WP Shortcodes Ultimate do WordPress ma lukę CSRF umożliwiającą wykonanie dowolnych shortcode'ów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
6.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Shortcodes Ultimate dla WordPressa do wersji 7.4.2 posiada lukę CSRF z powodu błędnej lub brakującej walidacji nonce w funkcji podglądu. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na wykonanie dowolnych shortcode'ów. W połączeniu z CVE-2025-7354 może dojść do ataku Reflected Cross-Site Scripting.

Wpływ biznesowy

Luka umożliwia nieautoryzowane wykonanie kodu shortcode przez administratora, co może prowadzić do eskalacji ataku i potencjalnego przejęcia kontroli nad witryną. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, zwiększając ryzyko naruszenia danych i defacementu. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i dostępności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Shortcodes Ultimate i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS