WP-Walla dla WordPress podatny na CSRF i przechowywany XSS do wersji 0.5.3.5

Wtyczka WP-Walla dla WordPress ma lukę CSRF i przechowywany XSS do wersji 0.5.3.5. Zalecane aktualizacje i ograniczenia dostępu dla bezpieczeństwa.
CVE-2025-12589CVSS 6.1Web

WP-Walla dla WordPress podatny na CSRF i przechowywany XSS do wersji 0.5.3.5

Wtyczka WP-Walla dla WordPress ma lukę CSRF i przechowywany XSS do wersji 0.5.3.5. Zalecane aktualizacje i ograniczenia dostępu dla bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-Walla dla WordPress ma lukę umożliwiającą ataki Cross-Site Request Forgery prowadzące do przechowywanego Cross-Site Scripting (XSS) w wersjach do 0.5.3.5 włącznie. Brak weryfikacji nonce na stronie ustawień oraz niewystarczająca sanitacja i eskapowanie danych pozwalają na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących, którzy mogą nakłonić administratora do wykonania określonej akcji.

Wpływ biznesowy

Ta luka stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP-Walla, ponieważ atakujący mogą wykonać złośliwy kod w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, defacementu strony lub innych nieautoryzowanych działań. Wpływ na infrastrukturę jest średni, ale wymaga uwagi ze względu na potencjalne naruszenia bezpieczeństwa i reputacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP-Walla i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do strony ustawień wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz edukację administratorów, aby nie klikali podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS