CVE-2025-10313: Luka XSS i nieautoryzowana zamiana treści w wtyczce WordPress Find And Replace
Wtyczka WordPress Find And Replace do wersji 1.1 podatna na XSS i nieautoryzowaną zamianę treści. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 18.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Find And Replace dla WordPress do wersji 1.1 zawiera lukę umożliwiającą nieautoryzowane ataki typu Stored Cross-Site Scripting oraz arbitralną zamianę treści. Brak odpowiedniej weryfikacji uprawnień w funkcji far_admin_ajax_fun() pozwala atakującym na wstrzyknięcie złośliwych skryptów, co może prowadzić do eskalacji uprawnień i przekierowań.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Find And Replace, umożliwiając atakującym przejęcie kontroli nad zawartością strony i potencjalne naruszenie danych użytkowników. Może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.