Уразливість CSRF у плагіні Web to SugarCRM Lead для WordPress

Плагін Web to SugarCRM Lead для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13361CVSS 4.3Web

Уразливість CSRF у плагіні Web to SugarCRM Lead для WordPress

Плагін Web to SugarCRM Lead для WordPress має уразливість CSRF, що дозволяє видаляти користувацькі поля через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
3.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Web to SugarCRM Lead для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при видаленні користувацьких полів. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, видалити поля через підроблений запит.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик несанкціонованого видалення важливих користувацьких полів у CRM-системі, що може призвести до втрати даних або порушення бізнес-процесів. Адміністратори повинні враховувати можливість соціальної інженерії, яка може спричинити виконання шкідливих дій через браузер адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції видалення користувацьких полів, впровадити додаткові механізми перевірки запитів, а також регулярно переглядати журнали активності для виявлення підозрілих дій. Підвищення обізнаності адміністраторів щодо фішингових атак також допоможе знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки