CVE-2025-9634: podatność CSRF w wtyczce Plugin updates blocker dla WordPress
Podatność CSRF w wtyczce Plugin updates blocker dla WordPress umożliwia nieautoryzowane włączanie lub wyłączanie aktualizacji wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Plugin updates blocker dla WordPress do wersji 0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w obsłudze akcji pub_save. Atakujący może nakłonić administratora do wykonania złośliwego żądania, które włączy lub wyłączy aktualizacje wtyczek.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wyłączanie lub włączanie aktualizacji wtyczek, co może prowadzić do pozostawienia systemu bez ważnych poprawek bezpieczeństwa lub niekontrolowanych zmian w środowisku WordPress. Może to zwiększyć ryzyko dalszych ataków i obniżyć stabilność oraz bezpieczeństwo infrastruktury webowej.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Plugin updates blocker i zastosować je, jeśli są dostępne. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.