Уразливість CSRF у плагіні Seo Monster для WordPress (CVE-2025-9620)
Плагін Seo Monster для WordPress містить уразливість CSRF до версії 3.3.3, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Seo Monster для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.3.3 включно через відсутність або неправильну перевірку nonce у функції check_integration(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у конфігурацію сайту та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Seo Monster до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.