CVE-2025-8479: Luka CSRF w wtyczce Zoho Flow dla WordPress
Podatność CSRF w Zoho Flow do WordPress pozwala na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Zoho Flow dla WordPress w wersjach do 2.14.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej weryfikacji nonce w funkcji zoho_flow_deactivate_plugin. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień typografii poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień witryny, co może prowadzić do niezamierzonych zmian w wyglądzie i funkcjonowaniu strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w konfigurację bez wiedzy administratora, co może wpłynąć na reputację i stabilność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zoho Flow i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.