Luka CSRF w wtyczce XiSearch bar dla WordPress (CVE-2025-6063)

Wtyczka XiSearch bar do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2025-6063CVSS 6.1Web

Luka CSRF w wtyczce XiSearch bar dla WordPress (CVE-2025-6063)

Wtyczka XiSearch bar do WordPress ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
6.1 MEDIUM
EPSS
1.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka XiSearch bar dla WordPress do wersji 2.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'xisearch-key-config'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom modyfikację konfiguracji wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub ograniczonymi mechanizmami uwierzytelniania.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki XiSearch bar do wersji po 2.6, w której luka została załatana. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do strony 'xisearch-key-config' tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS