Уразливість CSRF у плагіні HelpDesk для WordPress (CVE-2025-13657)
Плагін HelpDesk для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HelpDesk для WordPress версій до 1.1.5 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції handle_query_args(). Зловмисники можуть змінити налаштування ліцензії та контактної форми, змусивши адміністратора виконати шкідливу дію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим змінювати критичні налаштування плагіна, що може призвести до порушення роботи контактної форми та потенційного компрометування взаємодії з користувачами. Власникам сайтів слід врахувати ризики несанкціонованих змін і можливі наслідки для бізнес-процесів, пов’язаних із підтримкою клієнтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін HelpDesk до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих дій та інформувати адміністраторів про небезпеку переходу за неперевіреними посиланнями. Також варто регулярно переглядати налаштування безпеки та застосовувати політики мінімальних привілеїв.