CVE-2025-7842: Luka CSRF w wtyczce Silencesoft RSS Reader dla WordPress

Podatność CSRF w wtyczce Silencesoft RSS Reader dla WordPress umożliwia usunięcie kanałów RSS przez atakujących. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-7842CVSS 4.3CMS

CVE-2025-7842: Luka CSRF w wtyczce Silencesoft RSS Reader dla WordPress

Podatność CSRF w wtyczce Silencesoft RSS Reader dla WordPress umożliwia usunięcie kanałów RSS przez atakujących. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
4.3 MEDIUM
EPSS
3.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Silencesoft RSS Reader dla WordPress do wersji 0.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'sil_rss_edit_page'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia kanału RSS poprzez spreparowany link.

Wpływ biznesowy

Podatność CSRF umożliwia zdalnym, nieautoryzowanym osobom usuwanie kanałów RSS, co może prowadzić do zakłócenia działania witryny i utraty ważnych danych konfiguracyjnych. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji treścią i dostępnością usług związanych z RSS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Silencesoft RSS Reader i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do strony 'sil_rss_edit_page' tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktować przegląd i wzmocnienie mechanizmów weryfikacji nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS