Уразливість CSRF у плагіні HelloLeads CRM Form Shortcode для WordPress

Плагін HelloLeads CRM Form Shortcode для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам скинути налаштування.
CVE-2025-12696CVSS 5.3CMS

Уразливість CSRF у плагіні HelloLeads CRM Form Shortcode для WordPress

Плагін HelloLeads CRM Form Shortcode для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам скинути налаштування.

CVSS
5.3 MEDIUM
EPSS
2.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HelloLeads CRM Form Shortcode для WordPress версії до 1.0 не перевіряє авторизацію та CSRF при скиданні налаштувань, що дозволяє неавторизованим користувачам скинути конфігурацію плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання налаштувань плагіна, що потенційно порушує роботу CRM-системи та призводить до втрати важливих конфігураційних даних. Для власників сайтів на WordPress це може означати тимчасове зниження функціональності або безпеки системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HelloLeads CRM Form Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції скидання налаштувань, впровадити додаткові механізми авторизації, а також регулярно переглядати журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки