CVE-2025-12456: podatność CSRF i XSS w wtyczce Centangle-Team dla WordPress

Podatność CVE-2025-12456 w wtyczce Centangle-Team dla WordPress umożliwia ataki CSRF i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12456CVSS 6.1Web

CVE-2025-12456: podatność CSRF i XSS w wtyczce Centangle-Team dla WordPress

Podatność CVE-2025-12456 w wtyczce Centangle-Team dla WordPress umożliwia ataki CSRF i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
3.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Centangle-Team dla WordPress do wersji 1.0.0 włącznie jest podatna na ataki Cross-Site Request Forgery (CSRF) oraz Cross-Site Scripting (XSS). Brak prawidłowej walidacji nonce umożliwia nieautoryzowanym atakującym zmianę ustawień wtyczki, a niewystarczające filtrowanie parametru cai_name_color pozwala na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą zmienić konfigurację wtyczki bez uprawnień, co może prowadzić do nieautoryzowanych działań administracyjnych. Wstrzyknięcie skryptów XSS może skutkować kradzieżą danych użytkowników lub przejęciem sesji, co zagraża bezpieczeństwu witryny i jej użytkowników. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i weryfikację ustawień wtyczki oraz stosować zasady minimalizacji uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS