Luka CSRF w wtyczce Seo Monster dla WordPress do wersji 3.3.3

Wtyczka Seo Monster do WordPress ma lukę CSRF do wersji 3.3.3, umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2025-9620CVSS 6.1Web

Luka CSRF w wtyczce Seo Monster dla WordPress do wersji 3.3.3

Wtyczka Seo Monster do WordPress ma lukę CSRF do wersji 3.3.3, umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
6.1 MEDIUM
EPSS
3.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Seo Monster dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.3.3 włącznie. Luka wynika z braku lub nieprawidłowej walidacji nonce w funkcji check_integration(), co pozwala nieautoryzowanym atakującym na zmianę ustawień i wstrzyknięcie złośliwych skryptów poprzez podstępne nakłonienie administratora do wykonania akcji.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zmiany konfiguracji wtyczki oraz wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną lub naruszenia integralności danych. Zagrożenie to dotyczy właścicieli stron korzystających z podatnej wersji wtyczki, co może skutkować utratą zaufania użytkowników i potencjalnymi stratami biznesowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Seo Monster i jej instalację. W przypadku braku łatki, ogranicz ekspozycję witryny, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie wykonywali podejrzanych operacji po kliknięciu w linki. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS