CVE-2025-6062: Luka CSRF w wtyczce Yougler Blogger Profile Page dla WordPress

Wtyczka Yougler Blogger Profile Page dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6062CVSS 4.3Web

CVE-2025-6062: Luka CSRF w wtyczce Yougler Blogger Profile Page dla WordPress

Wtyczka Yougler Blogger Profile Page dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Yougler Blogger Profile Page dla WordPress do wersji 1.01 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'yougler-plugin.php'. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na stabilność i bezpieczeństwo serwisu WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż może ona zostać wykorzystana do przejęcia kontroli nad funkcjami wtyczki lub wprowadzenia niepożądanych zmian.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yougler Blogger Profile Page u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy ochronne, takie jak weryfikacja dwuskładnikowa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS