CVE-2025-10313: Luka XSS i nieautoryzowana zamiana treści w wtyczce WordPress Find And Replace

Wtyczka WordPress Find And Replace do wersji 1.1 podatna na XSS i nieautoryzowaną zamianę treści. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-10313CVSS 7.2Web

CVE-2025-10313: Luka XSS i nieautoryzowana zamiana treści w wtyczce WordPress Find And Replace

Wtyczka WordPress Find And Replace do wersji 1.1 podatna na XSS i nieautoryzowaną zamianę treści. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
18.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Find And Replace dla WordPress do wersji 1.1 zawiera lukę umożliwiającą nieautoryzowane ataki typu Stored Cross-Site Scripting oraz arbitralną zamianę treści. Brak odpowiedniej weryfikacji uprawnień w funkcji far_admin_ajax_fun() pozwala atakującym na wstrzyknięcie złośliwych skryptów, co może prowadzić do eskalacji uprawnień i przekierowań.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Find And Replace, umożliwiając atakującym przejęcie kontroli nad zawartością strony i potencjalne naruszenie danych użytkowników. Może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS