Luka CSRF i XSS w wtyczce WordPress WOOEXIM do wersji 5.0.0

Wtyczka WOOEXIM do WordPressa do wersji 5.0.0 ma lukę CSRF i XSS, umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1288CVSS 6.1CMS

Luka CSRF i XSS w wtyczce WordPress WOOEXIM do wersji 5.0.0

Wtyczka WOOEXIM do WordPressa do wersji 5.0.0 ma lukę CSRF i XSS, umożliwiającą ataki bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
4.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wooexim

Co wiadomo

Wtyczka WOOEXIM dla WordPressa do wersji 5.0.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak jej sanitizacji i escapingu danych, co może umożliwić atakującym przeprowadzenie ataku XSS poprzez CSRF bez uwierzytelnienia użytkownika.

Wpływ biznesowy

Brak odpowiednich zabezpieczeń w wtyczce WOOEXIM może prowadzić do ataków typu reflected XSS, które pozwalają na wykonanie złośliwego kodu w przeglądarce użytkownika. Może to skutkować kradzieżą sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami, co wpływa negatywnie na bezpieczeństwo i reputację serwisu opartego na WordPress.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WOOEXIM u dostawcy oraz zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie dodatkowych zabezpieczeń CSRF i filtrów XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS