CVE-2025-3912: Nieautoryzowany dostęp do danych w wtyczce WS Form LITE dla WordPress
Luka w WS Form LITE WordPress umożliwia nieautoryzowany odczyt ustawień i kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WS Form LITE – Drag & Drop Contact Form Builder dla WordPress do wersji 1.10.35 posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'get_config'. Atakujący mogą odczytać ustawienia wtyczki, w tym klucze API usług zintegrowanych.
Wpływ biznesowy
Luka pozwala na wyciek poufnych informacji konfiguracyjnych, co może prowadzić do dalszych ataków na infrastrukturę lub nadużyć usług zintegrowanych. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WS Form LITE u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd używanych kluczy API pod kątem potencjalnych nadużyć.