Уразливість CSRF у плагіні Zoho Flow для WordPress (CVE-2025-8479)

Плагін Zoho Flow для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2025-8479CVSS 4.3Web

Уразливість CSRF у плагіні Zoho Flow для WordPress (CVE-2025-8479)

Плагін Zoho Flow для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
7.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zoho Flow для WordPress версій до 2.14.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції zoho_flow_deactivate_plugin. Це дозволяє неавторизованим зловмисникам змінювати налаштування типографіки, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Для власників та операторів веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може вплинути на зовнішній вигляд або функціональність сайту. Хоча уразливість має середній рівень серйозності, її експлуатація вимагає соціальної інженерії, що знижує ймовірність атаки, але не виключає її повністю.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Zoho Flow та встановити їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, посилити контроль за діями користувачів та переглянути журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки