CVE-2025-5692: luka w wtyczce Lead Form Data Collection to CRM umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Lead Form Data Collection to CRM dla WordPressa umożliwia nieautoryzowany dostęp i zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5692CVSS 6.3Web

CVE-2025-5692: luka w wtyczce Lead Form Data Collection to CRM umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Lead Form Data Collection to CRM dla WordPressa umożliwia nieautoryzowany dostęp i zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
11.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
lead form data collection to crm

Co wiadomo

Wtyczka Lead Form Data Collection to CRM dla WordPressa do wersji 3.1 włącznie zawiera lukę polegającą na braku weryfikacji uprawnień w kilku funkcjach pliku ~/includes/LB_admin_ajax.php. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wykonanie nieautoryzowanych działań, takich jak zmiana ustawień.

Wpływ biznesowy

Luka umożliwia atakującym z ograniczonymi uprawnieniami modyfikację konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu systemu CRM i potencjalnego wycieku danych. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność danych oraz stabilność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS