Luka CSRF w wtyczce XiSearch bar dla WordPress (CVE-2025-6063)
Wtyczka XiSearch bar do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 6.1 MEDIUM
- EPSS
- 1.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka XiSearch bar dla WordPress do wersji 2.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'xisearch-key-config'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub ograniczonymi mechanizmami uwierzytelniania.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki XiSearch bar do wersji po 2.6, w której luka została załatana. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do strony 'xisearch-key-config' tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.