Уразливість CSRF у плагіні GSheetConnector For Gravity Forms для WordPress

Виявлено уразливість CSRF у плагіні GSheetConnector For Gravity Forms для WordPress версій до 1.3.23. Рекомендується оновлення для захисту сайту.
CVE-2025-8606CVSS 2.4Web

Уразливість CSRF у плагіні GSheetConnector For Gravity Forms для WordPress

Виявлено уразливість CSRF у плагіні GSheetConnector For Gravity Forms для WordPress версій до 1.3.23. Рекомендується оновлення для захисту сайту.

CVSS
2.4 LOW
EPSS
4.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GSheetConnector For Gravity Forms для WordPress версій до 1.3.23 має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функціях активації та деактивації плагінів. Це дозволяє зловмисникам змусити адміністраторів активувати або деактивувати плагіни через підроблені запити.

Бізнес-вплив

Уразливість може призвести до небажаних змін у конфігурації WordPress-сайту, зокрема активації або деактивації плагінів без відома адміністратора. Це може вплинути на стабільність та безпеку сайту, особливо якщо активуються вразливі або шкідливі плагіни.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GSheetConnector For Gravity Forms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ адміністраторів до ненадійних ресурсів, перевірити журнали активності плагінів на предмет підозрілих дій та розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки