CVE-2025-4208: luka w wtyczce NEX-Forms umożliwiająca ograniczone wykonanie kodu

Luka CVE-2025-4208 w wtyczce NEX-Forms umożliwia ograniczone wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4208CVSS 6.3Web

CVE-2025-4208: luka w wtyczce NEX-Forms umożliwiająca ograniczone wykonanie kodu

Luka CVE-2025-4208 w wtyczce NEX-Forms umożliwia ograniczone wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
20.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
nex-forms

Co wiadomo

Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.9.1 włącznie zawiera lukę umożliwiającą ograniczone wykonanie kodu PHP przez uwierzytelnionych użytkowników z dostępem na poziomie Custom. Problem wynika z nieodpowiedniego filtrowania danych wejściowych w funkcji get_table_records.

Wpływ biznesowy

Atakujący z dostępem na poziomie Custom mogą wykorzystać lukę do uruchomienia wybranych funkcji PHP, co może prowadzić do eskalacji uprawnień lub manipulacji danymi. W środowiskach produkcyjnych może to skutkować naruszeniem integralności i poufności danych oraz destabilizacją działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS