Уразливість CSRF у плагіні Zoho Flow для WordPress (CVE-2025-8479)
Плагін Zoho Flow для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zoho Flow для WordPress версій до 2.14.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції zoho_flow_deactivate_plugin. Це дозволяє неавторизованим зловмисникам змінювати налаштування типографіки, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Для власників та операторів веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може вплинути на зовнішній вигляд або функціональність сайту. Хоча уразливість має середній рівень серйозності, її експлуатація вимагає соціальної інженерії, що знижує ймовірність атаки, але не виключає її повністю.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Zoho Flow та встановити їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями користувачів та переглянути журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики соціальної інженерії.