Luka wtyczki WordPress umożliwiająca wykonanie dowolnych shortcode'ów (CVE-2025-2801)
Wtyczka WordPress do tworzenia formularzy ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 37.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka "Create custom forms for WordPress with a smart form plugin for smart businesses" w wersjach do 1.2.4 włącznie ma poważną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie WordPress, w tym potencjalnego przejęcia kontroli nad witryną lub eskalacji uprawnień. Operatorzy stron powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji strony na ataki wykorzystujące tę lukę.