Уразливість CSRF у плагіні USS Upyun для WordPress (CVE-2025-9629)
Плагін USS Upyun для WordPress має уразливість CSRF, що дозволяє змінювати критичні налаштування хмарного сховища. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін USS Upyun для WordPress версії до 1.5.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції uss_setting_page. Це дозволяє неавторизованим зловмисникам змінювати критичні налаштування хмарного сховища Upyun, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни важливих параметрів хмарного сховища, таких як ім'я бакету, облікові дані оператора, шляхи завантаження та параметри обробки зображень. Це створює ризик порушення цілісності даних і потенційних збоїв у роботі сервісу, що може вплинути на бізнес-процеси, які залежать від коректної роботи плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін USS Upyun до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики фішингових атак, які можуть спонукати їх виконати шкідливі дії.