CVE-2025-7640: podatność CSRF w wtyczce hiWeb Export Posts dla WordPress

Wtyczka hiWeb Export Posts dla WordPress ma poważną lukę CSRF umożliwiającą usunięcie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-7640CVSS 8.1Web

CVE-2025-7640: podatność CSRF w wtyczce hiWeb Export Posts dla WordPress

Wtyczka hiWeb Export Posts dla WordPress ma poważną lukę CSRF umożliwiającą usunięcie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
56.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka hiWeb Export Posts dla WordPress do wersji 0.9.0.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku tool-dashboard-history.php. Atakujący bez uwierzytelnienia mogą usunąć dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając atakującym usunięcie ważnych plików i potencjalne przejęcie kontroli nad stroną. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem integralności i poufności informacji. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki hiWeb Export Posts i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, np. poprzez weryfikację uprawnień i monitorowanie logów pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie wykonywali podejrzanych operacji pochodzących z niezweryfikowanych źródeł oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS