CVE-2025-13159: Krytyczna luka XSS w wtyczce Flo Forms dla WordPress

Wtyczka Flo Forms dla WordPress do wersji 1.0.43 ma krytyczną lukę XSS umożliwiającą atak poprzez złośliwe pliki SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13159CVSS 7.1Web

CVE-2025-13159: Krytyczna luka XSS w wtyczce Flo Forms dla WordPress

Wtyczka Flo Forms dla WordPress do wersji 1.0.43 ma krytyczną lukę XSS umożliwiającą atak poprzez złośliwe pliki SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
22.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flo Forms – Easy Drag & Drop Form Builder dla WordPress do wersji 1.0.43 jest podatna na atak Stored Cross-Site Scripting poprzez przesyłanie złośliwych plików SVG. Luka wynika z braku odpowiedniej walidacji zawartości plików przesyłanych przez niezalogowanych użytkowników, co umożliwia wykonanie złośliwego JavaScript podczas przeglądania plików przez administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad witryną WordPress, co może skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę. Zagrożenie jest szczególnie poważne dla właścicieli stron korzystających z tej wtyczki, ponieważ atak może zostać przeprowadzony bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flo Forms i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików SVG przez niezalogowanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS