Уразливість Cross-Site Request Forgery у плагіні Bread & Butter для WordPress

Плагін Bread & Butter для WordPress має уразливість CSRF, що дозволяє віддалене виконання коду через завантаження шкідливих файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12189CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Bread & Butter для WordPress

Плагін Bread & Butter для WordPress має уразливість CSRF, що дозволяє віддалене виконання коду через завантаження шкідливих файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
20.61%
Активно використовується
немає в KEV
Продукт
bread \& butter

Що відомо

Плагін Bread & Butter для WordPress має уразливість CSRF у функції uploadImage() через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, що може призвести до віддаленого виконання коду, якщо адміністратор сайту виконає шкідливу дію.

Бізнес-вплив

Уразливість може дозволити атакам обходити автентифікацію та завантажувати шкідливі файли на сервер, що створює ризик віддаленого виконання коду. Це загрожує безпеці веб-сайту, може призвести до компрометації даних та порушення роботи сервісів. Власникам інфраструктури слід оцінити ризики та вжити заходів для мінімізації потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bread & Butter від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, переглянути журнали на предмет підозрілої активності, зменшити поверхню атаки та підвищити обізнаність адміністраторів щодо потенційних фішингових дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки