Уразливість CSRF у плагіні PopAd для WordPress (CVE-2025-9616)
Виявлено уразливість CSRF у плагіні PopAd для WordPress версій до 1.0.4, що дозволяє скинути налаштування cookie через підроблені запити.
- CVSS
- 5.3 MEDIUM
- EPSS
- 4.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PopAd для WordPress версій до 1.0.4 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції PopAd_reset_cookie_time. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, скинути налаштування часу cookie.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам змінювати налаштування cookie через підроблені запити, якщо вони переконають адміністратора виконати певну дію. Це може призвести до порушення роботи сайту або зміни поведінки сесій користувачів, що негативно впливає на безпеку та стабільність вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін PopAd до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функції скидання cookie, впровадити додаткові перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.