CVE-2025-11759: Luka CSRF w wtyczce XCloner dla WordPress
Wtyczka XCloner do WordPressa ma lukę CSRF umożliwiającą atakującym zmianę konfiguracji kopii zapasowej FTP i wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka XCloner do WordPressa (wersje do 4.8.2 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji Xcloner_Remote_Storage:save(). Atakujący może zmodyfikować konfigurację kopii zapasowej FTP, jeśli nakłoni administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Eksploatacja tej luki pozwala na ustawienie przez atakującego własnego serwera FTP do przechowywania kopii zapasowych, co może skutkować wyciekiem wrażliwych danych strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty poufności danych oraz potencjalne naruszenie integralności kopii zapasowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki XCloner oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktować wdrożenie środków zapobiegających atakom CSRF.