CVE-2025-12536: Ujawnienie wrażliwych informacji w wtyczce SureForms dla WordPress

Luka CVE-2025-12536 w wtyczce SureForms dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych konfiguracji e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12536CVSS 5.3Web

CVE-2025-12536: Ujawnienie wrażliwych informacji w wtyczce SureForms dla WordPress

Luka CVE-2025-12536 w wtyczce SureForms dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych konfiguracji e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
53.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureForms dla WordPress do wersji 1.13.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez niewłaściwą konfigurację metadanych '_srfm_email_notification'. Atakujący mogą uzyskać dostęp do konfiguracji powiadomień e-mail, w tym adresów CRM i szablonów, co może prowadzić do dalszych nadużyć.

Wpływ biznesowy

Luka ta naraża firmy na wyciek poufnych informacji związanych z powiadomieniami e-mail, które często zawierają dane kontaktowe systemów CRM i help desk. Może to skutkować naruszeniem prywatności, nadużyciami w komunikacji oraz potencjalnym wstrzyknięciem złośliwych danych do systemów obsługujących zgłoszenia. Operatorzy infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wtyczki SureForms.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do metadanych i monitorować logi pod kątem nieautoryzowanych prób dostępu. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności, aby zmniejszyć ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS