CVE-2025-9629: podatność CSRF w wtyczce USS Upyun dla WordPress

Podatność CSRF w wtyczce USS Upyun dla WordPress umożliwia zmianę krytycznych ustawień chmury. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9629CVSS 4.3Web

CVE-2025-9629: podatność CSRF w wtyczce USS Upyun dla WordPress

Podatność CSRF w wtyczce USS Upyun dla WordPress umożliwia zmianę krytycznych ustawień chmury. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
5.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka USS Upyun dla WordPress do wersji 1.5.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji uss_setting_page. Atakujący może zmienić krytyczne ustawienia chmury Upyun, takie jak nazwa bucketu czy dane operatora, poprzez podstępne nakłonienie administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację kluczowych ustawień chmury, co może prowadzić do zakłócenia działania usług, wycieku danych lub utraty kontroli nad zasobami w chmurze. Operatorzy WordPress i właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wtyczki USS Upyun i mają administratorów o wysokich uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki USS Upyun i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także edukować administratorów o ryzyku klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS