Уразливість CSRF у плагіні Seo Monster для WordPress (CVE-2025-9620)

Плагін Seo Monster для WordPress містить уразливість CSRF до версії 3.3.3, що дозволяє змінювати налаштування через підроблені запити.
CVE-2025-9620CVSS 6.1Web

Уразливість CSRF у плагіні Seo Monster для WordPress (CVE-2025-9620)

Плагін Seo Monster для WordPress містить уразливість CSRF до версії 3.3.3, що дозволяє змінювати налаштування через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
3.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Seo Monster для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.3.3 включно через відсутність або неправильну перевірку nonce у функції check_integration(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у конфігурацію сайту та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Seo Monster до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки