CVE-2025-1294: Stored Cross-Site Scripting w wtyczce eForm dla WordPress

Wtyczka eForm WordPress podatna na Stored XSS do wersji 4.18.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.
CVE-2025-1294CVSS 7.2CMS

CVE-2025-1294: Stored Cross-Site Scripting w wtyczce eForm dla WordPress

Wtyczka eForm WordPress podatna na Stored XSS do wersji 4.18.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.

CVSS
7.2 HIGH
EPSS
27.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka eForm - WordPress Form Builder do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) we wszystkich wersjach do 4.18.0 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków w wyjściu. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia kont lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i danych klientów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki eForm i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS