CVE-2025-9622: Luki CSRF w wtyczce WP Blast | SEO & Performance Booster dla WordPress
Wtyczka WP Blast SEO & Performance Booster do WordPress ma lukę CSRF do wersji 1.8.6. Zalecane aktualizacje i ograniczenie dostępu administracyjnego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Blast | SEO & Performance Booster do WordPressa w wersjach do 1.8.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w wielu akcjach administracyjnych. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak czyszczenie pamięci podręcznej czy resetowanie ustawień.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane wywołanie krytycznych operacji administracyjnych, co może prowadzić do zakłócenia działania witryny, utraty danych konfiguracyjnych lub obniżenia wydajności. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.