CVE-2025-64240CVE-2025-64240是WordPress平台Freshchat插件中的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于Freshchat插件的特定功能中,由于缺乏适当的CSRF令牌验证,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。Freshchat是一款广受欢迎的WordPress实时聊天和客户支持插件,被众多网站用于提供在线客服功能。由于WordPress管理员通常具有较高的权限,攻击者利用此漏洞可以代表管理员执行各种操作,可能导致网站配置被篡改、用户数据泄露或进一步的攻击。该漏洞影响范围涵盖Freshchat插件从未知版本到2.3.4的所有版本。CVSS评分4.3分(中等严重程度),攻击向量为网络,攻击复杂度低,无需特殊权限,但需要用户交互。攻击者需要诱骗管理员用户访问恶意链接或页面才能成功利用此漏洞。
Freshchat插件在处理某些管理操作时未能正确实施CSRF保护机制。跨站请求伪造是一种利用用户已认证的身份,在用户不知情的情况下向受信任站点发送恶意请求的攻击方式。在WordPress插件开发中,正确的CSRF防护需要在表单和关键操作中添加wp_nonce_field()生成的nonce令牌,并在服务器端使用wp_verify_nonce()进行验证。该漏洞表明Freshchat插件在处理敏感操作时缺少这些安全检查。攻击者可以构造一个恶意HTML页面或链接,当管理员用户访问时,会自动向目标WordPress站点发送携带管理员会话Cookie的请求。由于浏览器会自动携带Cookie,服务器无法区分这是管理员的合法操作还是攻击者伪造的请求。成功利用后可执行插件允许的任何管理操作,包括可能影响网站安全的配置变更。