CVE-2025-5019: Luka CSRF w wtyczce Hive Support dla WordPress
Wtyczka Hive Support do WordPress ma lukę CSRF pozwalającą na zmianę ustawień AI/chat. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hive Support dla WordPress do wersji 1.2.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji hs_update_ai_chat_settings(). Atakujący może zmienić ustawienia AI/chat, w tym klucze API, poprzez nakłonienie administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność pozwala na nieautoryzowaną zmianę konfiguracji wtyczki, co może skutkować przechwyceniem danych lub przekierowaniem powiadomień do kontrolowanych przez atakującego punktów końcowych. Może to prowadzić do wycieku informacji lub zakłócenia działania systemu wsparcia klienta opartego na AI.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hive Support i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do panelu WordPress oraz monitoruj logi pod kątem podejrzanych działań. Rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i edukuj administratorów, aby nie klikali podejrzanych linków.