CVE-2025-13657: podatność CSRF w wtyczce HelpDesk Contact Form dla WordPress
Podatność CSRF w wtyczce HelpDesk Contact Form do WordPress umożliwia zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HelpDesk Contact Form dla WordPress do wersji 1.1.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji handle_query_args(). Atakujący może zmienić ustawienia licencji i formularza kontaktowego, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę kluczowych ustawień wtyczki przez atak CSRF, co może prowadzić do niezamierzonych modyfikacji konfiguracji i potencjalnego naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki przez złośliwe strony internetowe, które mogą nakłonić administratorów do wykonania niepożądanych działań.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HelpDesk Contact Form u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz stosować dodatkowe mechanizmy ochrony przed CSRF, jeśli to możliwe.