Luka CSRF w wtyczce PopAd dla WordPress (CVE-2025-9616)

Wtyczka PopAd WordPress do 1.0.4 ma lukę CSRF pozwalającą na resetowanie ustawień ciasteczek przez nieautoryzowanych atakujących.
CVE-2025-9616CVSS 5.3Web

Luka CSRF w wtyczce PopAd dla WordPress (CVE-2025-9616)

Wtyczka PopAd WordPress do 1.0.4 ma lukę CSRF pozwalającą na resetowanie ustawień ciasteczek przez nieautoryzowanych atakujących.

CVSS
5.3 MEDIUM
EPSS
4.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PopAd dla WordPress do wersji 1.0.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji PopAd_reset_cookie_time. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na resetowanie ustawień czasu ciasteczek.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom zmianę ustawień ciasteczek poprzez wykorzystanie zaufania administratora do wykonania niezamierzonej akcji. Może to prowadzić do niepożądanych zmian w konfiguracji witryny, co wpływa na bezpieczeństwo i stabilność środowiska WordPress. Operatorzy powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności w swoich systemach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PopAd i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację komponentów WordPress, aby minimalizować ryzyko CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS