CVE-2025-0939: luka w wtyczce MagicForm dla WordPress
Luka w MagicForm WordPress pozwala użytkownikom Subskrybenta modyfikować dane i ustawienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 20.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- magicform
Co wiadomo
Wtyczka MagicForm dla WordPress do wersji 1.6.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do akcji AJAX bez odpowiedniej weryfikacji uprawnień. Atakujący mogą dzięki temu przeglądać i usuwać logi, modyfikować formularze oraz ustawienia wtyczki.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowaną modyfikację danych i konfiguracji wtyczki MagicForm, co może prowadzić do naruszenia integralności danych oraz zakłóceń w działaniu formularzy na stronie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji zawartością witryny przez użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MagicForm u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.