Menu

CVE-2025-4337 — Cross-Site Request Forgery (CSRF)

Plugin WordPress AHAthat — Découverte par Seckhmet

Informations sur la vulnérabilité

Identifiant CVECVE-2025-4337
TypeCross-Site Request Forgery (CSRF)
Composant affectéPlugin WordPress AHAthat
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Score CVSS4.3 — Medium
Découverte parSeckhmet

Description

Une vulnérabilité de type Cross-Site Request Forgery (CSRF) a été identifiée dans le plugin WordPress AHAthat. Cette faille permet à un attaquant non authentifié de déclencher des actions non autorisées au nom d'un utilisateur légitime, en l'incitant à visiter une page malveillante ou à cliquer sur un lien piégé.

Le vecteur d'attaque est réseau (AV:N), ne requiert aucun privilège (PR:N) mais nécessite une interaction utilisateur (UI:R). L'impact se situe au niveau de l'intégrité (I:L) sans affecter la confidentialité ni la disponibilité.

Analyse CVSS

  • AV:N — Vecteur réseau : exploitable à distance
  • AC:L — Complexité faible : aucune condition particulière requise
  • PR:N — Aucun privilège préalable nécessaire
  • UI:R — Interaction utilisateur requise
  • S:U — Portée non modifiée
  • C:N / I:L / A:N — Impact limité sur l'intégrité

Recommandations

Mettre à jour le plugin AHAthat vers la version corrigée dès que disponible. En attendant, désactiver le plugin ou restreindre l'accès aux fonctionnalités concernées. Implémenter des tokens CSRF sur toutes les actions sensibles côté développeur.