Уразливість CSRF у плагіні xShare для WordPress (CVE-2025-13527)

Плагін xShare для WordPress має уразливість CSRF, що дозволяє скинути налаштування плагіна через підроблені запити. Рекомендується оновлення та захист адміністративної панелі.
CVE-2025-13527CVSS 4.3Web

Уразливість CSRF у плагіні xShare для WordPress (CVE-2025-13527)

Плагін xShare для WordPress має уразливість CSRF, що дозволяє скинути налаштування плагіна через підроблені запити. Рекомендується оновлення та захист адміністративної панелі.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін xShare для WordPress версій до 1.0.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції xshare_plugin_reset(). Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого скидання налаштувань плагіна, що може вплинути на функціональність сайту та безпеку даних. Адміністратори ризикують втратити критичні конфігурації, що може спричинити перебої в роботі або відкриття додаткових векторів атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки