CVE-2025-3912: Nieautoryzowany dostęp do danych w wtyczce WS Form LITE dla WordPress

Luka w WS Form LITE WordPress umożliwia nieautoryzowany odczyt ustawień i kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3912CVSS 5.3Web

CVE-2025-3912: Nieautoryzowany dostęp do danych w wtyczce WS Form LITE dla WordPress

Luka w WS Form LITE WordPress umożliwia nieautoryzowany odczyt ustawień i kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WS Form LITE – Drag & Drop Contact Form Builder dla WordPress do wersji 1.10.35 posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'get_config'. Atakujący mogą odczytać ustawienia wtyczki, w tym klucze API usług zintegrowanych.

Wpływ biznesowy

Luka pozwala na wyciek poufnych informacji konfiguracyjnych, co może prowadzić do dalszych ataków na infrastrukturę lub nadużyć usług zintegrowanych. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WS Form LITE u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd używanych kluczy API pod kątem potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS