CVE-2025-12536: Ujawnienie wrażliwych informacji w wtyczce SureForms dla WordPress
Luka CVE-2025-12536 w wtyczce SureForms dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych konfiguracji e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 53.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureForms dla WordPress do wersji 1.13.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez niewłaściwą konfigurację metadanych '_srfm_email_notification'. Atakujący mogą uzyskać dostęp do konfiguracji powiadomień e-mail, w tym adresów CRM i szablonów, co może prowadzić do dalszych nadużyć.
Wpływ biznesowy
Luka ta naraża firmy na wyciek poufnych informacji związanych z powiadomieniami e-mail, które często zawierają dane kontaktowe systemów CRM i help desk. Może to skutkować naruszeniem prywatności, nadużyciami w komunikacji oraz potencjalnym wstrzyknięciem złośliwych danych do systemów obsługujących zgłoszenia. Operatorzy infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wtyczki SureForms.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do metadanych i monitorować logi pod kątem nieautoryzowanych prób dostępu. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności, aby zmniejszyć ryzyko wycieku danych.