⚠️ CVE-2025-31033 - CSRF nel plugin Buddypress Humanity per WordPress <= 1.2
🛡️ Riepilogo della vulnerabilità
Il plugin Buddypress Humanity per WordPress (versione <= 1.2) è vulnerabile a Cross-Site Request Forgery (CSRF).
Questa vulnerabilità consente a un attaccante di costringere un utente con privilegi più elevati (es. admin) a modificare inconsapevolmente le impostazioni del plugin (come la domanda di sicurezza e la risposta), aggirando la logica di verifica dell'utente.
🐞 Tipo di vulnerabilità
Cross Site Request Forgery (CSRF)
Componente interessato: pagina bph-settings (solo admin)
CVE: CVE-2025-31033
Rischi CVSS 9.8
🚨 Impatto
Se sfruttata con successo, questa vulnerabilità consente agli attaccanti di:
Modificare la domanda di sicurezza e la usate durante la registrazione dell'utente
risposta
Aggirare la verifica di umanità conoscendo la nuova risposta
Automatizzare la registrazione degli utenti (possibilmente combinata con escalation dei privilegi)
Abusare delle protezioni del modulo di registrazione senza interazione dell'utente
Qualsiasi utente che inserisce "Nxploit" aggirerà la verifica.
⚠️ Disclaimer
Questa prova di concetto è solo a scopo educativo.
Usala in modo responsabile e non testare su sistemi che non possiedi.
L'autore non è responsabile per qualsiasi uso improprio o danno causato.