Luka wtyczki WordPress umożliwiająca wykonanie dowolnych shortcode'ów (CVE-2025-2801)

Wtyczka WordPress do tworzenia formularzy ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2801CVSS 7.3Web

Luka wtyczki WordPress umożliwiająca wykonanie dowolnych shortcode'ów (CVE-2025-2801)

Wtyczka WordPress do tworzenia formularzy ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
37.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka "Create custom forms for WordPress with a smart form plugin for smart businesses" w wersjach do 1.2.4 włącznie ma poważną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie WordPress, w tym potencjalnego przejęcia kontroli nad witryną lub eskalacji uprawnień. Operatorzy stron powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji strony na ataki wykorzystujące tę lukę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS