Plataforma
wordpress
Componente
quran-gateway
Corrigido em
1.5.1
O plugin Quran Gateway para WordPress apresenta uma vulnerabilidade de Cross-Site Request Forgery (XSRF) em todas as versões até, e incluindo, 1.5. Essa falha ocorre devido à ausência de validação de nonce na função qurangatewayoptions, permitindo que atacantes não autenticados manipulem as configurações de exibição do plugin. A vulnerabilidade foi publicada em 20 de dezembro de 2025 e a correção está disponível.
Um atacante pode explorar essa vulnerabilidade de XSRF para executar ações em nome de um administrador do site, sem o seu conhecimento ou consentimento. Isso pode incluir a modificação das configurações de exibição do plugin, alterando o conteúdo exibido, a aparência do site ou até mesmo inserindo código malicioso. A exploração bem-sucedida pode comprometer a integridade do site e a experiência do usuário. A ausência de validação de nonce torna o ataque relativamente simples de executar, especialmente se o atacante conseguir enganar um administrador para clicar em um link malicioso.
A vulnerabilidade foi divulgada publicamente em 20 de dezembro de 2025. Não há informações disponíveis sobre exploração ativa ou inclusão no KEV (CISA Known Exploited Vulnerabilities) no momento da publicação. A ausência de validação de nonce é um padrão comum em vulnerabilidades XSRF, tornando a exploração relativamente simples.
WordPress websites utilizing the Quran Gateway plugin, particularly those with multiple administrators or shared hosting environments, are at increased risk. Sites with outdated plugin versions and inadequate security practices are especially vulnerable.
• wordpress / composer / npm:
grep -r "quran_gateway_options" /var/www/html/wp-content/plugins/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=quran_gateway_options | grep -i "csrf token"disclosure
Status do Exploit
EPSS
0.02% (percentil 3%)
CISA SSVC
Vetor CVSS
A mitigação primária é atualizar o plugin Quran Gateway para a versão corrigida, assim que estiver disponível. Enquanto isso, considere implementar medidas de segurança adicionais, como a ativação da validação de nonce em todo o site WordPress. Implementar um Web Application Firewall (WAF) com regras para detectar e bloquear requisições XSRF pode ajudar a proteger o site. Além disso, educar os administradores do site sobre os riscos de clicar em links suspeitos é crucial para prevenir ataques.
Nenhum patch conhecido disponível. Por favor, revise os detalhes da vulnerabilidade em profundidade e empregue mitigações com base na tolerância ao risco da sua organização. Pode ser melhor desinstalar o software afetado e encontrar um substituto.
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2025-14164 é uma vulnerabilidade de Cross-Site Request Forgery (XSRF) no plugin Quran Gateway para WordPress, permitindo que atacantes não autenticados modifiquem as configurações do plugin.
Se você utiliza o plugin Quran Gateway nas versões 0.0.0–1.5, você está afetado por esta vulnerabilidade.
Atualize o plugin Quran Gateway para a versão corrigida assim que estiver disponível. Implemente medidas de mitigação como WAF e validação de nonce.
Não há informações disponíveis sobre exploração ativa no momento da publicação, mas a vulnerabilidade é considerada de risco médio.
Consulte o site oficial do plugin Quran Gateway ou o repositório WordPress.org para obter o advisory oficial.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.