CVE-2025-9635: Luka CSRF w wtyczce Analytics Reduce Bounce Rate dla WordPress
Wtyczka Analytics Reduce Bounce Rate do WordPress ma lukę CSRF umożliwiającą zmianę ustawień Google Analytics. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Analytics Reduce Bounce Rate dla WordPress do wersji 2.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji unbounce_options. Pozwala to nieautoryzowanym atakującym na zmianę ustawień śledzenia Google Analytics, jeśli uda im się nakłonić administratora do wykonania złośliwego działania, np. kliknięcia w link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji śledzenia Google Analytics, co może zafałszować dane analityczne i wpłynąć na decyzje biznesowe oparte na tych danych. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami oraz możliwe konsekwencje dla raportów i monitoringu ruchu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Analytics Reduce Bounce Rate i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń nonce w funkcji unbounce_options.