CVE-2025-12696: Brak weryfikacji uprawnień i CSRF w wtyczce HelloLeads CRM Form Shortcode dla WordPress

Brak weryfikacji uprawnień i CSRF w wtyczce HelloLeads CRM Form Shortcode WordPress umożliwia resetowanie ustawień przez nieautoryzowanych użytkowników.
CVE-2025-12696CVSS 5.3CMS

CVE-2025-12696: Brak weryfikacji uprawnień i CSRF w wtyczce HelloLeads CRM Form Shortcode dla WordPress

Brak weryfikacji uprawnień i CSRF w wtyczce HelloLeads CRM Form Shortcode WordPress umożliwia resetowanie ustawień przez nieautoryzowanych użytkowników.

CVSS
5.3 MEDIUM
EPSS
2.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HelloLeads CRM Form Shortcode do WordPress w wersji do 1.0 nie sprawdza uprawnień ani tokenów CSRF podczas resetowania ustawień, co pozwala nieautoryzowanym użytkownikom na ich zresetowanie. Luka ma średnią ocenę ryzyka CVSS 5.3.

Wpływ biznesowy

Brak odpowiedniej weryfikacji w wtyczce może prowadzić do nieautoryzowanego resetowania konfiguracji, co może zakłócić działanie systemu CRM i wpłynąć na procesy biznesowe oparte na tych ustawieniach. Operatorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko ingerencji w konfigurację i możliwe przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HelloLeads CRM Form Shortcode oraz ich instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS