CVE-2025-14067: Easy Form Builder dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w Easy Form Builder do WordPress pozwala na nieautoryzowany dostęp do danych formularzy przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2025-14067CVSS 5.3Web

CVE-2025-14067: Easy Form Builder dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w Easy Form Builder do WordPress pozwala na nieautoryzowany dostęp do danych formularzy przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
5.3 MEDIUM
EPSS
14.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Form Builder dla WordPress do wersji 3.9.3 zawiera lukę pozwalającą użytkownikom z poziomem Subskrybenta i wyższym na dostęp do wrażliwych danych formularzy. Błąd logiczny w mechanizmie autoryzacji powoduje, że brak jest odpowiedniej weryfikacji uprawnień przy wielu akcjach AJAX.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą uzyskać dostęp do poufnych informacji, takich jak odpowiedzi na formularze, wiadomości administracyjne oraz dane użytkowników. Może to prowadzić do naruszenia prywatności i potencjalnych problemów z ochroną danych osobowych, co wpływa na reputację i zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Form Builder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Przegląd uprawnień użytkowników oraz minimalizacja liczby kont z dostępem Subskrybenta i wyższym również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS