Уразливість CSRF до збереженого XSS у плагіні WP-Walla для WordPress

Плагін WP-Walla для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливі скрипти через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12589CVSS 6.1Web

Уразливість CSRF до збереженого XSS у плагіні WP-Walla для WordPress

Плагін WP-Walla для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливі скрипти через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
4.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Walla для WordPress у версіях до 0.5.3.5 включно має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce на сторінці налаштувань та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти через підроблені запити, якщо адміністратор виконає дію, наприклад, клікне на посилання.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни налаштувань або інших шкідливих дій. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних облікових записів та порушення цілісності сайту. Середній рівень серйозності вказує на необхідність своєчасного реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Walla та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до сторінки налаштувань, впровадити додаткові механізми перевірки запитів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки