CVE-2025-13365: WP Hallo Welt - podatność CSRF i Stored XSS
Wtyczka WP Hallo Welt do WordPressa ma podatność CSRF i Stored XSS umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Zalecane szybkie aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Hallo Welt dla WordPressa do wersji 1.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'hallo_welt_seite'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia modyfikację ustawień wtyczki i wstrzyknięcie złośliwego skryptu (Stored XSS).
Wpływ biznesowy
Podatność ta pozwala na przeprowadzenie ataku CSRF, który może skutkować trwałym wstrzyknięciem złośliwego kodu do witryny WordPress. Może to prowadzić do przejęcia kontroli nad ustawieniami wtyczki, a w konsekwencji do naruszenia integralności i bezpieczeństwa serwisu. Atakujący nie musi być uwierzytelniony, wystarczy nakłonić administratora do kliknięcia w spreparowany link.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Hallo Welt i ich zastosowanie. W przypadku braku łatki, ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetowo traktować wdrożenie zabezpieczeń CSRF i poprawę walidacji wejścia.