Luka CSRF i XSS w wtyczce LikeBot dla WordPress

Wtyczka LikeBot do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki przez zalogowanych administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0522CVSS 4.7CMS

Luka CSRF i XSS w wtyczce LikeBot dla WordPress

Wtyczka LikeBot do WordPressa ma lukę CSRF i XSS, umożliwiającą ataki przez zalogowanych administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
10.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
likebot

Co wiadomo

Wtyczka LikeBot do WordPressa w wersjach do 0.85 nie posiada odpowiednich zabezpieczeń przed atakami CSRF oraz brakuje w niej sanitizacji i escapingu danych. Może to pozwolić atakującym na wstrzyknięcie trwałych ładunków XSS przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak odpowiednich zabezpieczeń w wtyczce LikeBot może prowadzić do przeprowadzenia ataków Cross-Site Scripting (XSS), które z kolei mogą skutkować przejęciem sesji administratora lub manipulacją zawartością strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa serwisu opartego na WordPressie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LikeBot u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS