CVE-2025-4208: luka w wtyczce NEX-Forms umożliwiająca ograniczone wykonanie kodu
Luka CVE-2025-4208 w wtyczce NEX-Forms umożliwia ograniczone wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 20.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nex-forms
Co wiadomo
Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.9.1 włącznie zawiera lukę umożliwiającą ograniczone wykonanie kodu PHP przez uwierzytelnionych użytkowników z dostępem na poziomie Custom. Problem wynika z nieodpowiedniego filtrowania danych wejściowych w funkcji get_table_records.
Wpływ biznesowy
Atakujący z dostępem na poziomie Custom mogą wykorzystać lukę do uruchomienia wybranych funkcji PHP, co może prowadzić do eskalacji uprawnień lub manipulacji danymi. W środowiskach produkcyjnych może to skutkować naruszeniem integralności i poufności danych oraz destabilizacją działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.