CVE-2025-3514: podatność Stored XSS w wtyczce SureForms dla WordPress

Podatność Stored XSS w SureForms WordPress przed 1.4.4 pozwala administratorom na ataki mimo wyłączonego unfiltered_html. Zalecana aktualizacja.
CVE-2025-3514CVSS 3.5CMS

CVE-2025-3514: podatność Stored XSS w wtyczce SureForms dla WordPress

Podatność Stored XSS w SureForms WordPress przed 1.4.4 pozwala administratorom na ataki mimo wyłączonego unfiltered_html. Zalecana aktualizacja.

CVSS
3.5 LOW
EPSS
15.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
sureforms

Co wiadomo

Wtyczka SureForms dla WordPress w wersjach przed 1.4.4 nie sanitizuje i nie zabezpiecza niektórych ustawień formularzy, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ta luka nadal umożliwia eskalację ataku, co zwiększa ryzyko naruszenia bezpieczeństwa. Operatorzy powinni traktować tę podatność jako istotną, mimo niskiego wyniku CVSS, ze względu na potencjalne skutki dla zarządzania stroną.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms i wdrożenie wersji 1.4.4 lub nowszej, które eliminują tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i uprawnień użytkowników może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS