CVE-2025-9622: Luki CSRF w wtyczce WP Blast | SEO & Performance Booster dla WordPress

Wtyczka WP Blast SEO & Performance Booster do WordPress ma lukę CSRF do wersji 1.8.6. Zalecane aktualizacje i ograniczenie dostępu administracyjnego.
CVE-2025-9622CVSS 4.3Web

CVE-2025-9622: Luki CSRF w wtyczce WP Blast | SEO & Performance Booster dla WordPress

Wtyczka WP Blast SEO & Performance Booster do WordPress ma lukę CSRF do wersji 1.8.6. Zalecane aktualizacje i ograniczenie dostępu administracyjnego.

CVSS
4.3 MEDIUM
EPSS
5.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Blast | SEO & Performance Booster do WordPressa w wersjach do 1.8.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w wielu akcjach administracyjnych. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak czyszczenie pamięci podręcznej czy resetowanie ustawień.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane wywołanie krytycznych operacji administracyjnych, co może prowadzić do zakłócenia działania witryny, utraty danych konfiguracyjnych lub obniżenia wydajności. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS