Уразливість CSRF у плагіні The Hive Support для WordPress (CVE-2025-5019)
Виявлено уразливість CSRF у плагіні The Hive Support для WordPress, що дозволяє змінювати налаштування AI/чату. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Hive Support для WordPress версій до 1.2.5 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції hs_update_ai_chat_settings(). Зловмисники можуть змінювати налаштування AI/чату, включно з API-ключами, та перенаправляти повідомлення на свої сервери.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам змінювати конфігурацію плагіна, що може призвести до витоку конфіденційних даних або перенаправлення повідомлень на шкідливі ресурси. Власники сайтів ризикують компрометацією чат-ботів та порушенням роботи служби підтримки, що негативно впливає на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до налаштувань плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та інформуйте користувачів про потенційні ризики. Впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.