CVE-2025-14901: Luka wtyczki Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow

Luka w wtyczce Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2025-14901CVSS 6.5Web

CVE-2025-14901: Luka wtyczki Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow

Luka w wtyczce Bit Form – Contact Form Plugin umożliwia nieautoryzowane wywołanie workflow. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
6.5 MEDIUM
EPSS
27.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit Form – Contact Form Plugin dla WordPressa do wersji 2.21.6 posiada lukę pozwalającą na nieautoryzowane wywołanie workflow z powodu błędu w weryfikacji nonce. Atakujący mogą powtórzyć wywołania workflow i uruchomić wszystkie integracje, takie jak webhooki czy powiadomienia e-mail, jeśli zdobędą odpowiednie identyfikatory z prawidłowego zgłoszenia formularza.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego uruchamiania procesów automatyzacji i integracji, co może skutkować niezamierzonym wysyłaniem danych, powiadomień lub modyfikacją systemów powiązanych z formularzami kontaktowymi. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na integralność oraz poufność danych przetwarzanych przez te integracje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Bit Form – Contact Form Plugin do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wywołującej workflow, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać konfiguracje integracji, aby zminimalizować ryzyko nieautoryzowanego wykorzystania. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS