CVE-2025-12456: podatność CSRF i XSS w wtyczce Centangle-Team dla WordPress
Podatność CVE-2025-12456 w wtyczce Centangle-Team dla WordPress umożliwia ataki CSRF i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Centangle-Team dla WordPress do wersji 1.0.0 włącznie jest podatna na ataki Cross-Site Request Forgery (CSRF) oraz Cross-Site Scripting (XSS). Brak prawidłowej walidacji nonce umożliwia nieautoryzowanym atakującym zmianę ustawień wtyczki, a niewystarczające filtrowanie parametru cai_name_color pozwala na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą zmienić konfigurację wtyczki bez uprawnień, co może prowadzić do nieautoryzowanych działań administracyjnych. Wstrzyknięcie skryptów XSS może skutkować kradzieżą danych użytkowników lub przejęciem sesji, co zagraża bezpieczeństwu witryny i jej użytkowników. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i weryfikację ustawień wtyczki oraz stosować zasady minimalizacji uprawnień dla użytkowników.