Уразливість CSRF у плагіні WP Firebase Push Notification для WordPress

Виявлено уразливість CSRF у плагіні WP Firebase Push Notification (до версії 1.2.0), що дозволяє неавторизованим користувачам надсилати сповіщення.
CVE-2025-5924CVSS 4.3Web

Уразливість CSRF у плагіні WP Firebase Push Notification для WordPress

Виявлено уразливість CSRF у плагіні WP Firebase Push Notification (до версії 1.2.0), що дозволяє неавторизованим користувачам надсилати сповіщення.

CVSS
4.3 MEDIUM
EPSS
3.25%
Активно використовується
немає в KEV
Продукт
wp firebase push notification

Що відомо

Плагін WP Firebase Push Notification для WordPress версій до 1.2.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції wfpn_brodcast_notification_message(). Це дозволяє неавторизованим зловмисникам надсилати широкомасштабні сповіщення, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до розсилки небажаних або шкідливих сповіщень користувачам сайту, що впливає на довіру до ресурсу та може створити додаткове навантаження на інфраструктуру. Адміністратори повинні враховувати ризик соціальної інженерії, що може сприяти експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Firebase Push Notification від розробника skywavesolutions та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки