Уразливість CSRF у плагіні The Hive Support для WordPress (CVE-2025-5019)

Виявлено уразливість CSRF у плагіні The Hive Support для WordPress, що дозволяє змінювати налаштування AI/чату. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5019CVSS 5.4Web

Уразливість CSRF у плагіні The Hive Support для WordPress (CVE-2025-5019)

Виявлено уразливість CSRF у плагіні The Hive Support для WordPress, що дозволяє змінювати налаштування AI/чату. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
4.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Hive Support для WordPress версій до 1.2.5 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції hs_update_ai_chat_settings(). Зловмисники можуть змінювати налаштування AI/чату, включно з API-ключами, та перенаправляти повідомлення на свої сервери.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам змінювати конфігурацію плагіна, що може призвести до витоку конфіденційних даних або перенаправлення повідомлень на шкідливі ресурси. Власники сайтів ризикують компрометацією чат-ботів та порушенням роботи служби підтримки, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до налаштувань плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та інформуйте користувачів про потенційні ризики. Впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки