Уразливість CSRF у плагіні Run Log для WordPress (CVE-2025-9627)

Плагін Run Log WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-9627CVSS 4.3Web

Уразливість CSRF у плагіні Run Log для WordPress (CVE-2025-9627)

Плагін Run Log WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
4.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Run Log для WordPress версій до 1.7.10 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції oirl_plugin_options. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, таких як одиниці виміру, відображення темпу, стилі та позиції відображення. Це може вплинути на функціональність сайту та викликати непередбачувану поведінку, що створює ризики для стабільності та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Run Log від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи перевірки автентичності та уважно моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки