Уразливість CSRF у плагіні HelpDesk для WordPress (CVE-2025-13657)

Плагін HelpDesk для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13657CVSS 4.3Web

Уразливість CSRF у плагіні HelpDesk для WordPress (CVE-2025-13657)

Плагін HelpDesk для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HelpDesk для WordPress версій до 1.1.5 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції handle_query_args(). Зловмисники можуть змінити налаштування ліцензії та контактної форми, змусивши адміністратора виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим змінювати критичні налаштування плагіна, що може призвести до порушення роботи контактної форми та потенційного компрометування взаємодії з користувачами. Власникам сайтів слід врахувати ризики несанкціонованих змін і можливі наслідки для бізнес-процесів, пов’язаних із підтримкою клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HelpDesk до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих дій та інформувати адміністраторів про небезпеку переходу за неперевіреними посиланнями. Також варто регулярно переглядати налаштування безпеки та застосовувати політики мінімальних привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки