CVE-2025-13527: podatność CSRF w wtyczce xShare dla WordPress

Podatność CSRF w wtyczce xShare dla WordPress umożliwia reset ustawień przez atakującego. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-13527CVSS 4.3Web

CVE-2025-13527: podatność CSRF w wtyczce xShare dla WordPress

Podatność CSRF w wtyczce xShare dla WordPress umożliwia reset ustawień przez atakującego. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka xShare dla WordPress do wersji 1.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji xshare_plugin_reset(). Atakujący może zmusić administratora do zresetowania ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowany reset konfiguracji wtyczki, co może prowadzić do zakłócenia działania strony lub utraty niestandardowych ustawień. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla stabilności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki xShare do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS