Wrażliwość Stored Cross-Site Scripting w wtyczce SureForms dla WordPress

Wtyczka SureForms WordPress do wersji 2.2.0 ma lukę Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-14855CVSS 7.2CMS

Wrażliwość Stored Cross-Site Scripting w wtyczce SureForms dla WordPress

Wtyczka SureForms WordPress do wersji 2.2.0 ma lukę Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
24.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureForms dla WordPress do wersji 2.2.0 włącznie posiada lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych w polach formularza. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży sesji użytkowników, przejęcia konta lub innych działań złośliwych, które wpływają na bezpieczeństwo i reputację serwisu opartego na WordPress. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS