Уразливість CSRF у плагіні Plugin updates blocker для WordPress

Плагін Plugin updates blocker для WordPress має уразливість CSRF, що дозволяє зловмисникам змінювати налаштування оновлень плагінів через підроблені запити.
CVE-2025-9634CVSS 4.3Web

Уразливість CSRF у плагіні Plugin updates blocker для WordPress

Плагін Plugin updates blocker для WordPress має уразливість CSRF, що дозволяє зловмисникам змінювати налаштування оновлень плагінів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Plugin updates blocker для WordPress версій до 0.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce в обробнику pub_save. Це дозволяє неавторизованим зловмисникам увімкнути або вимкнути оновлення плагінів, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до небажаних змін у налаштуваннях оновлень плагінів, що підвищує ризик використання застарілих або вразливих версій плагінів. Це створює потенційні загрози безпеці для веб-сайтів на базі WordPress, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових посилань і регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки