YANewsflash dla WordPress podatny na Cross-Site Request Forgery (CVE-2025-6054)

YANewsflash do WordPress ma lukę CSRF (CVE-2025-6054) pozwalającą na zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6054CVSS 6.1Web

YANewsflash dla WordPress podatny na Cross-Site Request Forgery (CVE-2025-6054)

YANewsflash do WordPress ma lukę CSRF (CVE-2025-6054) pozwalającą na zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
2.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YANewsflash dla WordPress w wersjach do 1.0.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce na stronie yanewsflash/yanewsflash.php. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną lub naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YANewsflash i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych linków lub działań. Priorytetowo należy ocenić ryzyko i wdrożyć środki zapobiegawcze minimalizujące możliwość wykonania ataku CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS