Krytyczna luka wtyczki WPCasa dla WordPress umożliwiająca wstrzyknięcie kodu

Wtyczka WPCasa do WordPress ma krytyczną lukę umożliwiającą wstrzyknięcie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9321CVSS 9.8Web

Krytyczna luka wtyczki WPCasa dla WordPress umożliwiająca wstrzyknięcie kodu

Wtyczka WPCasa do WordPress ma krytyczną lukę umożliwiającą wstrzyknięcie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
51.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPCasa dla WordPress w wersjach do 1.4.1 włącznie posiada krytyczną lukę umożliwiającą wstrzyknięcie kodu poprzez niewystarczającą walidację funkcji 'api_requests'. Atakujący bez uwierzytelnienia mogą wywołać dowolne funkcje i wykonać złośliwy kod.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką WPCasa, umożliwiając atakującym przejęcie kontroli nad witryną lub wykonanie nieautoryzowanych działań. Może to prowadzić do utraty danych, deface'u strony lub dalszej eskalacji ataku w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WPCasa i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj działania zabezpieczające i konsultuj się z dostawcą wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS