Вразливість CSRF у плагіні EZ SQL Reports Shortcode Widget та DB Backup для WordPress

Вразливість CSRF у плагіні EZ SQL Reports Shortcode Widget і DB Backup для WordPress дозволяє виконувати код через підроблені запити. Оновіть плагіни для захисту.
CVE-2025-2319CVSS 8.8Web

Вразливість CSRF у плагіні EZ SQL Reports Shortcode Widget та DB Backup для WordPress

Вразливість CSRF у плагіні EZ SQL Reports Shortcode Widget і DB Backup для WordPress дозволяє виконувати код через підроблені запити. Оновіть плагіни для захисту.

CVSS
8.8 HIGH
EPSS
26.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни EZ SQL Reports Shortcode Widget і DB Backup для WordPress версій 4.11.13–5.25.08 мають вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції ELISQLREPORTS_menu. Це дозволяє неавторизованим зловмисникам виконувати код на сервері, обманюючи адміністратора сайту.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду на сервері WordPress, що ставить під загрозу безпеку вебсайту та даних. Зловмисники можуть використовувати цю уразливість для компрометації адміністративних облікових записів або порушення роботи сайту. Після оновлення до версії 5.25.10 ризик експлуатації обмежується адміністраторами, але загроза залишається високою.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагінів EZ SQL Reports Shortcode Widget і DB Backup та оновити їх до версії 5.25.10 або новішої. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та ретельно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки