Plataforma
wordpress
Componente
quran-gateway
Corregido en
1.5.1
El plugin Quran Gateway para WordPress presenta una vulnerabilidad de Cross-Site Request Forgery (XSRF) en todas las versiones hasta la 1.5. Esta debilidad se debe a la falta de validación de nonce en la función qurangatewayoptions. Un atacante no autenticado puede aprovechar esta falla para modificar la configuración de visualización del plugin si logra engañar a un administrador del sitio para que realice una acción, como hacer clic en un enlace malicioso.
La vulnerabilidad XSRF permite a un atacante, sin necesidad de autenticación, modificar la configuración de visualización del plugin Quran Gateway. Esto podría incluir cambios en la apariencia del sitio web, la disposición de los elementos o incluso la inclusión de contenido malicioso. El impacto directo depende de las opciones configurables del plugin, pero podría afectar la integridad visual del sitio y potencialmente comprometer la experiencia del usuario. Un atacante podría, por ejemplo, alterar la configuración para redirigir a los usuarios a sitios web maliciosos o para mostrar información falsa.
Esta vulnerabilidad fue publicada el 20 de diciembre de 2025. No se ha reportado su explotación activa en campañas conocidas, pero la naturaleza de XSRF la hace susceptible a ataques automatizados. La baja complejidad de la explotación y la amplia base de usuarios de WordPress aumentan el riesgo potencial. Se recomienda monitorear los registros del servidor y las alertas de seguridad para detectar cualquier actividad sospechosa.
WordPress websites utilizing the Quran Gateway plugin, particularly those with multiple administrators or shared hosting environments, are at increased risk. Sites with outdated plugin versions and inadequate security practices are especially vulnerable.
• wordpress / composer / npm:
grep -r "quran_gateway_options" /var/www/html/wp-content/plugins/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=quran_gateway_options | grep -i "csrf token"disclosure
Estado del Exploit
EPSS
0.02% (3% percentil)
CISA SSVC
Vector CVSS
La mitigación principal para CVE-2025-14164 es actualizar el plugin Quran Gateway a la última versión disponible, que incluye la corrección de la vulnerabilidad XSRF. Si la actualización no es inmediatamente posible, se recomienda implementar medidas de seguridad adicionales, como la restricción del acceso administrativo a través de una red segura y la implementación de políticas de seguridad de contraseñas robustas. Además, se puede considerar el uso de un firewall de aplicaciones web (WAF) para filtrar solicitudes maliciosas y bloquear ataques XSRF. Verifique después de la actualización que la validación de nonce esté correctamente implementada en la función qurangatewayoptions.
No se conoce ningún parche disponible. Por favor, revise los detalles de la vulnerabilidad en profundidad y emplee mitigaciones basadas en la tolerancia al riesgo de su organización. Puede ser mejor desinstalar el software afectado y buscar un reemplazo.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-14164 es una vulnerabilidad de Cross-Site Request Forgery (XSRF) en el plugin Quran Gateway para WordPress, que permite a atacantes modificar la configuración del plugin mediante solicitudes forjadas.
Si está utilizando el plugin Quran Gateway en versiones 0.0.0 hasta 1.5, es vulnerable a esta vulnerabilidad. Actualice a la última versión para solucionar el problema.
La solución es actualizar el plugin Quran Gateway a la última versión disponible, que incluye la corrección de la vulnerabilidad XSRF. Si no puede actualizar, implemente medidas de seguridad adicionales.
Aunque no se ha reportado explotación activa, la naturaleza de XSRF la hace susceptible a ataques automatizados. Se recomienda monitorear los registros del servidor.
Consulte el sitio web oficial de Quran Gateway o los canales de comunicación del plugin para obtener la información más reciente sobre esta vulnerabilidad y las actualizaciones disponibles.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.