CVE-2025-5924: podatność CSRF w wtyczce WP Firebase Push Notification

Podatność CSRF w wtyczce WP Firebase Push Notification do wersji 1.2.0 umożliwia wysyłanie fałszywych powiadomień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5924CVSS 4.3Web

CVE-2025-5924: podatność CSRF w wtyczce WP Firebase Push Notification

Podatność CSRF w wtyczce WP Firebase Push Notification do wersji 1.2.0 umożliwia wysyłanie fałszywych powiadomień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp firebase push notification

Co wiadomo

Wtyczka WP Firebase Push Notification dla WordPressa do wersji 1.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wfpn_brodcast_notification_message(). Atakujący może wysłać fałszywe powiadomienia broadcast, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane wysyłanie powiadomień broadcast, co może prowadzić do rozprzestrzeniania fałszywych informacji lub spamu wśród użytkowników serwisu. Dla operatorów IT oznacza to ryzyko reputacyjne oraz potencjalne zakłócenia w komunikacji z użytkownikami. Infrastruktura może wymagać dodatkowego monitoringu i weryfikacji działań administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z wysyłaniem powiadomień. Wdrożenie dodatkowych mechanizmów uwierzytelniania i edukacja administratorów zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS