Уразливість CSRF у плагіні PopAd для WordPress (CVE-2025-9616)

Виявлено уразливість CSRF у плагіні PopAd для WordPress версій до 1.0.4, що дозволяє скинути налаштування cookie через підроблені запити.
CVE-2025-9616CVSS 5.3Web

Уразливість CSRF у плагіні PopAd для WordPress (CVE-2025-9616)

Виявлено уразливість CSRF у плагіні PopAd для WordPress версій до 1.0.4, що дозволяє скинути налаштування cookie через підроблені запити.

CVSS
5.3 MEDIUM
EPSS
4.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PopAd для WordPress версій до 1.0.4 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції PopAd_reset_cookie_time. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, скинути налаштування часу cookie.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам змінювати налаштування cookie через підроблені запити, якщо вони переконають адміністратора виконати певну дію. Це може призвести до порушення роботи сайту або зміни поведінки сесій користувачів, що негативно впливає на безпеку та стабільність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PopAd до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функції скидання cookie, впровадити додаткові перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки