CVE-2025-9629: podatność CSRF w wtyczce USS Upyun dla WordPress
Podatność CSRF w wtyczce USS Upyun dla WordPress umożliwia zmianę krytycznych ustawień chmury. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka USS Upyun dla WordPress do wersji 1.5.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji uss_setting_page. Atakujący może zmienić krytyczne ustawienia chmury Upyun, takie jak nazwa bucketu czy dane operatora, poprzez podstępne nakłonienie administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację kluczowych ustawień chmury, co może prowadzić do zakłócenia działania usług, wycieku danych lub utraty kontroli nad zasobami w chmurze. Operatorzy WordPress i właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wtyczki USS Upyun i mają administratorów o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki USS Upyun i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także edukować administratorów o ryzyku klikania w nieznane linki.