CVE-2025-9634: podatność CSRF w wtyczce Plugin updates blocker dla WordPress

Podatność CSRF w wtyczce Plugin updates blocker dla WordPress umożliwia nieautoryzowane włączanie lub wyłączanie aktualizacji wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9634CVSS 4.3Web

CVE-2025-9634: podatność CSRF w wtyczce Plugin updates blocker dla WordPress

Podatność CSRF w wtyczce Plugin updates blocker dla WordPress umożliwia nieautoryzowane włączanie lub wyłączanie aktualizacji wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Plugin updates blocker dla WordPress do wersji 0.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w obsłudze akcji pub_save. Atakujący może nakłonić administratora do wykonania złośliwego żądania, które włączy lub wyłączy aktualizacje wtyczek.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wyłączanie lub włączanie aktualizacji wtyczek, co może prowadzić do pozostawienia systemu bez ważnych poprawek bezpieczeństwa lub niekontrolowanych zmian w środowisku WordPress. Może to zwiększyć ryzyko dalszych ataków i obniżyć stabilność oraz bezpieczeństwo infrastruktury webowej.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Plugin updates blocker i zastosować je, jeśli są dostępne. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie unikania klikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS