CVE-2025-7842: Luka CSRF w wtyczce Silencesoft RSS Reader dla WordPress
Podatność CSRF w wtyczce Silencesoft RSS Reader dla WordPress umożliwia usunięcie kanałów RSS przez atakujących. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Silencesoft RSS Reader dla WordPress do wersji 0.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie 'sil_rss_edit_page'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia kanału RSS poprzez spreparowany link.
Wpływ biznesowy
Podatność CSRF umożliwia zdalnym, nieautoryzowanym osobom usuwanie kanałów RSS, co może prowadzić do zakłócenia działania witryny i utraty ważnych danych konfiguracyjnych. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji treścią i dostępnością usług związanych z RSS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Silencesoft RSS Reader i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do strony 'sil_rss_edit_page' tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktować przegląd i wzmocnienie mechanizmów weryfikacji nonce.