Luka CSRF w wtyczce SureForms dla WordPress do wersji 1.13.1

Wtyczka SureForms dla WordPress ma lukę CSRF umożliwiającą ataki na REST API. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-12535CVSS 5.3Web

Luka CSRF w wtyczce SureForms dla WordPress do wersji 1.13.1

Wtyczka SureForms dla WordPress ma lukę CSRF umożliwiającą ataki na REST API. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
5.3 MEDIUM
EPSS
10.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureForms dla WordPress umożliwia ataki typu Cross-Site Request Forgery (CSRF) poprzez niewłaściwe stosowanie ogólnych nonce REST API dla niezalogowanych użytkowników. Atakujący mogą ominąć ochronę CSRF i wywołać nieautoryzowane akcje na punktach końcowych REST API wtyczki oraz potencjalnie innych wtyczek.

Wpływ biznesowy

Luka ta może pozwolić nieautoryzowanym osobom na wywołanie działań w środowisku WordPress, co może prowadzić do niezamierzonych zmian w konfiguracji lub danych. Właściciele stron i administratorzy powinni zwrócić uwagę na możliwość nadużyć, które mogą wpłynąć na integralność i bezpieczeństwo ich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms i jej instalację. W przypadku braku łatki, warto ograniczyć ekspozycję punktów końcowych REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń CSRF specyficznych dla formularzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS