CVE-2025-14901: Luka wtyczki Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow
Luka w wtyczce Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bit Form – Contact Form Plugin dla WordPressa do wersji 2.21.6 posiada lukę pozwalającą na nieautoryzowane wywołanie workflow z powodu błędu w weryfikacji nonce. Atakujący mogą powtórzyć wywołania workflow i uruchomić wszystkie integracje, takie jak webhooki czy powiadomienia e-mail, jeśli zdobędą odpowiednie identyfikatory z prawidłowego zgłoszenia formularza.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego uruchamiania procesów automatyzacji i integracji, co może skutkować niezamierzonym wysyłaniem danych, powiadomień lub modyfikacją systemów powiązanych z formularzami kontaktowymi. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na integralność oraz poufność danych przetwarzanych przez te integracje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Bit Form – Contact Form Plugin do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wywołującej workflow, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać konfiguracje integracji, aby zminimalizować ryzyko nieautoryzowanego wykorzystania. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.