CVE-2025-9627: podatność CSRF w wtyczce Run Log dla WordPress

Podatność CSRF w wtyczce Run Log dla WordPress do wersji 1.7.10 umożliwia zmianę ustawień przez nieautoryzowanych użytkowników.
CVE-2025-9627CVSS 4.3Web

CVE-2025-9627: podatność CSRF w wtyczce Run Log dla WordPress

Podatność CSRF w wtyczce Run Log dla WordPress do wersji 1.7.10 umożliwia zmianę ustawień przez nieautoryzowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
4.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Run Log dla WordPress do wersji 1.7.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji oirl_plugin_options. Atakujący może zmienić ustawienia wtyczki, takie jak jednostki odległości, preferencje wyświetlania tempa, motywy stylów i pozycje wyświetlania, podszywając się pod administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki Run Log, co może prowadzić do niepożądanych zmian w funkcjonalności i wyglądzie strony WordPress. Może to wpłynąć na doświadczenie użytkowników oraz stabilność działania witryny, zwłaszcza jeśli administrator zostanie nakłoniony do wykonania złośliwego żądania.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Run Log do wersji po 1.7.10, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS