CVE-2025-5019: Luka CSRF w wtyczce Hive Support dla WordPress

Wtyczka Hive Support do WordPress ma lukę CSRF pozwalającą na zmianę ustawień AI/chat. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-5019CVSS 5.4Web

CVE-2025-5019: Luka CSRF w wtyczce Hive Support dla WordPress

Wtyczka Hive Support do WordPress ma lukę CSRF pozwalającą na zmianę ustawień AI/chat. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
5.4 MEDIUM
EPSS
4.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hive Support dla WordPress do wersji 1.2.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji hs_update_ai_chat_settings(). Atakujący może zmienić ustawienia AI/chat, w tym klucze API, poprzez nakłonienie administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną zmianę konfiguracji wtyczki, co może skutkować przechwyceniem danych lub przekierowaniem powiadomień do kontrolowanych przez atakującego punktów końcowych. Może to prowadzić do wycieku informacji lub zakłócenia działania systemu wsparcia klienta opartego na AI.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hive Support i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do panelu WordPress oraz monitoruj logi pod kątem podejrzanych działań. Rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF i edukuj administratorów, aby nie klikali podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS