CVE-2025-13519: podatność CSRF w wtyczce SVG Map Plugin dla WordPress
Podatność CSRF w SVG Map Plugin dla WordPress umożliwia nieautoryzowane zmiany i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SVG Map Plugin dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w kilku akcjach AJAX, takich jak 'save_data', 'delete_data' i 'add_popup'. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, np. zmiany ustawień wtyczki, usunięcia danych mapy lub wstrzyknięcia złośliwych skryptów.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz usunięcia ważnych danych map, co może zakłócić funkcjonowanie serwisu internetowego. Wstrzyknięcie złośliwych skryptów może skutkować dalszymi atakami na użytkowników lub administratorów strony. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SVG Map Plugin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.