Luka RCE w wtyczce Easy Timer dla WordPress do wersji 4.2.1

Wtyczka Easy Timer do WordPress do 4.2.1 ma lukę RCE umożliwiającą atak z poziomu Edytora. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-9519CVSS 7.2Web

Luka RCE w wtyczce Easy Timer dla WordPress do wersji 4.2.1

Wtyczka Easy Timer do WordPress do 4.2.1 ma lukę RCE umożliwiającą atak z poziomu Edytora. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
54.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Timer dla WordPress do wersji 4.2.1 zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez shortcode'y. Luka wynika z niewystarczającego ograniczenia atrybutów shortcode, co pozwala użytkownikom z uprawnieniami Edytora i wyższymi na wykonanie kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami Edytora lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Timer u jej dostawcy i wdrożenie najnowszej wersji. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu niższego niż Edytor, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS