CVE-2025-8606: podatność CSRF w wtyczce GSheetConnector For Gravity Forms dla WordPress

Podatność CSRF w wtyczce GSheetConnector For Gravity Forms do WordPressa umożliwia nieautoryzowaną aktywację i dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8606CVSS 2.4Web

CVE-2025-8606: podatność CSRF w wtyczce GSheetConnector For Gravity Forms dla WordPress

Podatność CSRF w wtyczce GSheetConnector For Gravity Forms do WordPressa umożliwia nieautoryzowaną aktywację i dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.4 LOW
EPSS
4.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GSheetConnector For Gravity Forms do WordPressa w wersjach do 1.3.23 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcjach aktywacji i dezaktywacji wtyczek. Atakujący mogą nakłonić zalogowanych administratorów do nieświadomego włączenia lub wyłączenia określonych wtyczek poprzez spreparowane żądania.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji WordPressa, co może wpłynąć na stabilność i bezpieczeństwo serwisu. Administratorzy mogą nieświadomie aktywować lub dezaktywować wtyczki, co może skutkować przerwami w działaniu lub ekspozycją na dalsze zagrożenia. Choć ocena ryzyka jest niska, warto podjąć działania zapobiegawcze, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GSheetConnector For Gravity Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych aktywności związanych z aktywacją i dezaktywacją wtyczek. Warto również edukować administratorów o ryzyku ataków CSRF i stosować dodatkowe mechanizmy zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS