CVE-2025-10489: Nieautoryzowane tworzenie formularzy w wtyczce SureForms dla WordPress
Luka w SureForms do WordPress pozwala użytkownikom z uprawnieniami Współtwórcy na nieautoryzowane tworzenie formularzy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureForms dla WordPress, do wersji 1.12.0 włącznie, umożliwia nieautoryzowane tworzenie formularzy przez użytkowników z uprawnieniami na poziomie Współtwórcy lub wyższym, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji register_post_types().
Wpływ biznesowy
Atakujący z dostępem na poziomie Współtwórcy mogą tworzyć formularze pomimo ograniczeń interfejsu użytkownika, co może prowadzić do niezamierzonych zmian w witrynie i potencjalnego nadużycia funkcji formularzy. Może to wpłynąć na integralność i zarządzanie treścią strony internetowej, zwiększając ryzyko nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności użytkowników oraz przeglądać utworzone formularze pod kątem nieautoryzowanych zmian.