CVE-2025-9213: podatność CSRF w wtyczce TextBuilder dla WordPress
Wtyczka TextBuilder WordPress ma podatność CSRF umożliwiającą zmianę tokena i przejęcie konta. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 6.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TextBuilder dla WordPress w wersjach 1.0.0 do 1.1.1 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji 'handleToken'. Atakujący może zmienić token autoryzacyjny użytkownika, co umożliwia późniejszą zmianę hasła i adresu e-mail.
Wpływ biznesowy
Podatność ta pozwala na przejęcie kontroli nad kontem administratora WordPress poprzez wymuszenie wykonania nieautoryzowanych działań. Może to prowadzić do eskalacji uprawnień, zmiany danych użytkownika oraz potencjalnego przejęcia całej witryny, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TextBuilder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa.