Уразливість CSRF у плагіні YANewsflash для WordPress (CVE-2025-6054)

Плагін YANewsflash для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-6054CVSS 6.1Web

Уразливість CSRF у плагіні YANewsflash для WordPress (CVE-2025-6054)

Плагін YANewsflash для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
2.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YANewsflash для WordPress версій до 1.0.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці yanewsflash/yanewsflash.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації сайту та впровадження шкідливого коду, що ставить під загрозу безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до порушення роботи сайту або компрометації даних. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін YANewsflash до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення проблеми з перевіркою nonce. До оновлення слід обмежити доступ до адміністративних сторінок, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Загалом, слід дотримуватися найкращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки