CVE-2025-14067: Easy Form Builder dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka w Easy Form Builder do WordPress pozwala na nieautoryzowany dostęp do danych formularzy przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Form Builder dla WordPress do wersji 3.9.3 zawiera lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na dostęp do wrażliwych danych formularzy. Błąd logiczny w mechanizmie autoryzacji powoduje, że brak jest odpowiedniej weryfikacji uprawnień przy wielu akcjach AJAX.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą uzyskać dostęp do poufnych informacji, takich jak odpowiedzi na formularze, wiadomości administracyjne oraz dane użytkowników. Może to prowadzić do naruszenia prywatności i potencjalnych problemów z ochroną danych osobowych, co wpływa na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Form Builder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Przegląd uprawnień użytkowników oraz minimalizacja liczby kont z dostępem Subskrybenta i wyższym również zwiększy bezpieczeństwo.