CVE-2025-12845: Luki w wtyczce Tablesome Table – Contact Form DB dla WordPress umożliwiają eskalację uprawnień
Wtyczka Tablesome Table – Contact Form DB dla WordPress ma poważną lukę umożliwiającą eskalację uprawnień i dostęp do danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 28.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tablesome Table – Contact Form DB dla WordPress (wersje 0.5.4 do 1.2.1) posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji get_table_data(). Atakujący z poziomem subskrybenta mogą uzyskać dostęp do danych tabeli, w tym logów e-mail, co może prowadzić do przejęcia konta przez reset hasła.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż umożliwia osobom z niskimi uprawnieniami dostęp do wrażliwych danych i potencjalne przejęcie kont użytkowników. Może to skutkować naruszeniem prywatności, utratą zaufania użytkowników oraz koniecznością kosztownych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnych wersji wtyczki Tablesome Table – Contact Form DB i rozważyć aktualizację do najnowszej wersji lub tymczasowe wyłączenie wtyczki. Zaleca się również ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie prób resetu haseł. Warto także stosować zasadę najmniejszych uprawnień dla użytkowników WordPress.