CVE-2025-8479: Luka CSRF w wtyczce Zoho Flow dla WordPress

Podatność CSRF w Zoho Flow do WordPress pozwala na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-8479CVSS 4.3Web

CVE-2025-8479: Luka CSRF w wtyczce Zoho Flow dla WordPress

Podatność CSRF w Zoho Flow do WordPress pozwala na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
7.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Zoho Flow dla WordPress w wersjach do 2.14.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej weryfikacji nonce w funkcji zoho_flow_deactivate_plugin. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień typografii poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień witryny, co może prowadzić do niezamierzonych zmian w wyglądzie i funkcjonowaniu strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w konfigurację bez wiedzy administratora, co może wpłynąć na reputację i stabilność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zoho Flow i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS