CVE-2025-13657: podatność CSRF w wtyczce HelpDesk Contact Form dla WordPress

Podatność CSRF w wtyczce HelpDesk Contact Form do WordPress umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13657CVSS 4.3Web

CVE-2025-13657: podatność CSRF w wtyczce HelpDesk Contact Form dla WordPress

Podatność CSRF w wtyczce HelpDesk Contact Form do WordPress umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HelpDesk Contact Form dla WordPress do wersji 1.1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji handle_query_args(). Atakujący może zmienić ustawienia licencji i formularza kontaktowego, nakłaniając administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę kluczowych ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji konfiguracji i potencjalnego naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki przez złośliwe strony internetowe, które mogą nakłonić administratorów do wykonania niepożądanych działań.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HelpDesk Contact Form u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz stosować dodatkowe mechanizmy ochrony przed CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS