CVE-2025-9213: podatność CSRF w wtyczce TextBuilder dla WordPress

Wtyczka TextBuilder WordPress ma podatność CSRF umożliwiającą zmianę tokena i przejęcie konta. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-9213CVSS 8.8CMS

CVE-2025-9213: podatność CSRF w wtyczce TextBuilder dla WordPress

Wtyczka TextBuilder WordPress ma podatność CSRF umożliwiającą zmianę tokena i przejęcie konta. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
8.8 HIGH
EPSS
6.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TextBuilder dla WordPress w wersjach 1.0.0 do 1.1.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji 'handleToken'. Atakujący może zmienić token autoryzacyjny użytkownika, co umożliwia późniejszą zmianę hasła i adresu e-mail.

Wpływ biznesowy

Podatność ta pozwala na przejęcie kontroli nad kontem administratora WordPress poprzez wymuszenie wykonania nieautoryzowanych działań. Może to prowadzić do eskalacji uprawnień, zmiany danych użytkownika oraz potencjalnego przejęcia całej witryny, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TextBuilder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS