CVE-2025-5692: luka w wtyczce Lead Form Data Collection to CRM umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Lead Form Data Collection to CRM dla WordPressa umożliwia nieautoryzowany dostęp i zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 11.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lead form data collection to crm
Co wiadomo
Wtyczka Lead Form Data Collection to CRM dla WordPressa do wersji 3.1 włącznie zawiera lukę polegającą na braku weryfikacji uprawnień w kilku funkcjach pliku ~/includes/LB_admin_ajax.php. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wykonanie nieautoryzowanych działań, takich jak zmiana ustawień.
Wpływ biznesowy
Luka umożliwia atakującym z ograniczonymi uprawnieniami modyfikację konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu systemu CRM i potencjalnego wycieku danych. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność danych oraz stabilność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa.