CVE-2025-12028
IndieAuth <= 4.5.4 - Cross-Site Request Forgery per il Furto di Account tramite Token OAuth Rubati
- Pubblicato
- 24 ott 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 9,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin IndieAuth per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla 4.5.4 inclusa. Ciò è dovuto alla mancata verifica del nonce nella funzione `login_form_indieauth()` e nell'endpoint di autorizzazione su wp-login.php?action=indieauth. Questo rende possibile per attaccanti non autenticati forzare utenti autenticati ad approvare richieste di autorizzazione OAuth per applicazioni controllate dall'attaccante tramite una richiesta contraffatta, a condizione che riescano a indurre l'utente a compiere un'azione come cliccare su un link o visitare una pagina dannosa mentre è connesso. L'attaccante può quindi scambiare il codice di autorizzazione rubato con un token di accesso, prendendo di fatto il controllo dell'account della vittima con gli ambiti (scope) concessi (create, update, delete).
Fonti
1Proof-of-concept exploit per CVE-2025-12028 che dimostra il furto di token OAuth basato su CSRF nel plugin WordPress IndieAuth, consentendo accesso API non autorizzato con credenziali rubate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.