CVE-2025-5924: podatność CSRF w wtyczce WP Firebase Push Notification
Podatność CSRF w wtyczce WP Firebase Push Notification do wersji 1.2.0 umożliwia wysyłanie fałszywych powiadomień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp firebase push notification
Co wiadomo
Wtyczka WP Firebase Push Notification dla WordPressa do wersji 1.2.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wfpn_brodcast_notification_message(). Atakujący może wysłać fałszywe powiadomienia broadcast, jeśli uda mu się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane wysyłanie powiadomień broadcast, co może prowadzić do rozprzestrzeniania fałszywych informacji lub spamu wśród użytkowników serwisu. Dla operatorów IT oznacza to ryzyko reputacyjne oraz potencjalne zakłócenia w komunikacji z użytkownikami. Infrastruktura może wymagać dodatkowego monitoringu i weryfikacji działań administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z wysyłaniem powiadomień. Wdrożenie dodatkowych mechanizmów uwierzytelniania i edukacja administratorów zwiększą bezpieczeństwo.