CVE-2025-10489: Nieautoryzowane tworzenie formularzy w wtyczce SureForms dla WordPress

Luka w SureForms do WordPress pozwala użytkownikom z uprawnieniami Współtwórcy na nieautoryzowane tworzenie formularzy. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10489CVSS 4.3Web

CVE-2025-10489: Nieautoryzowane tworzenie formularzy w wtyczce SureForms dla WordPress

Luka w SureForms do WordPress pozwala użytkownikom z uprawnieniami Współtwórcy na nieautoryzowane tworzenie formularzy. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureForms dla WordPress, do wersji 1.12.0 włącznie, umożliwia nieautoryzowane tworzenie formularzy przez użytkowników z uprawnieniami na poziomie Współtwórcy lub wyższym, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji register_post_types().

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy mogą tworzyć formularze pomimo ograniczeń interfejsu użytkownika, co może prowadzić do niezamierzonych zmian w witrynie i potencjalnego nadużycia funkcji formularzy. Może to wpłynąć na integralność i zarządzanie treścią strony internetowej, zwiększając ryzyko nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności użytkowników oraz przeglądać utworzone formularze pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS