Уразливість CSRF у плагіні USS Upyun для WordPress (CVE-2025-9629)

Плагін USS Upyun для WordPress має уразливість CSRF, що дозволяє змінювати критичні налаштування хмарного сховища. Рекомендується оновлення та посилення безпеки.
CVE-2025-9629CVSS 4.3Web

Уразливість CSRF у плагіні USS Upyun для WordPress (CVE-2025-9629)

Плагін USS Upyun для WordPress має уразливість CSRF, що дозволяє змінювати критичні налаштування хмарного сховища. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
5.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін USS Upyun для WordPress версії до 1.5.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції uss_setting_page. Це дозволяє неавторизованим зловмисникам змінювати критичні налаштування хмарного сховища Upyun, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни важливих параметрів хмарного сховища, таких як ім'я бакету, облікові дані оператора, шляхи завантаження та параметри обробки зображень. Це створює ризик порушення цілісності даних і потенційних збоїв у роботі сервісу, що може вплинути на бізнес-процеси, які залежать від коректної роботи плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін USS Upyun до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики фішингових атак, які можуть спонукати їх виконати шкідливі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки