CVE-2025-0939: luka w wtyczce MagicForm dla WordPress

Luka w MagicForm WordPress pozwala użytkownikom Subskrybenta modyfikować dane i ustawienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0939CVSS 6.3Web

CVE-2025-0939: luka w wtyczce MagicForm dla WordPress

Luka w MagicForm WordPress pozwala użytkownikom Subskrybenta modyfikować dane i ustawienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
20.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
magicform

Co wiadomo

Wtyczka MagicForm dla WordPress do wersji 1.6.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do akcji AJAX bez odpowiedniej weryfikacji uprawnień. Atakujący mogą dzięki temu przeglądać i usuwać logi, modyfikować formularze oraz ustawienia wtyczki.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowaną modyfikację danych i konfiguracji wtyczki MagicForm, co może prowadzić do naruszenia integralności danych oraz zakłóceń w działaniu formularzy na stronie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji zawartością witryny przez użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MagicForm u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS