CVE-2025-1294: Stored Cross-Site Scripting w wtyczce eForm dla WordPress
Wtyczka eForm WordPress podatna na Stored XSS do wersji 4.18.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.
- CVSS
- 7.2 HIGH
- EPSS
- 27.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka eForm - WordPress Form Builder do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) we wszystkich wersjach do 4.18.0 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków w wyjściu. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia kont lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i danych klientów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki eForm i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach XSS.