Уразливість CSRF у плагіні YANewsflash для WordPress (CVE-2025-6054)
Плагін YANewsflash для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 2.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YANewsflash для WordPress версій до 1.0.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці yanewsflash/yanewsflash.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін конфігурації сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до порушення роботи сайту або компрометації даних. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін YANewsflash до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення проблеми з перевіркою nonce. До оновлення слід обмежити доступ до адміністративних сторінок, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Загалом, слід дотримуватися найкращих практик безпеки WordPress.