CVE-2025-9627: podatność CSRF w wtyczce Run Log dla WordPress
Podatność CSRF w wtyczce Run Log dla WordPress do wersji 1.7.10 umożliwia zmianę ustawień przez nieautoryzowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Run Log dla WordPress do wersji 1.7.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji oirl_plugin_options. Atakujący może zmienić ustawienia wtyczki, takie jak jednostki odległości, preferencje wyświetlania tempa, motywy stylów i pozycje wyświetlania, podszywając się pod administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki Run Log, co może prowadzić do niepożądanych zmian w funkcjonalności i wyglądzie strony WordPress. Może to wpłynąć na doświadczenie użytkowników oraz stabilność działania witryny, zwłaszcza jeśli administrator zostanie nakłoniony do wykonania złośliwego żądania.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Run Log do wersji po 1.7.10, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF.