CVE-2025-5927: Luka wtyczki Everest Forms umożliwiająca usunięcie plików

Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5927CVSS 7.5Web

CVE-2025-5927: Luka wtyczki Everest Forms umożliwiająca usunięcie plików

Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
44.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest forms

Co wiadomo

Wtyczka Everest Forms (Pro) dla WordPressa do wersji 1.9.4 ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji delete_entry_files(). Atak wymaga zaangażowania administratora do usunięcia wpisu formularza, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym atakującym usunięcie dowolnych plików na serwerze, co może skutkować poważnymi konsekwencjami, takimi jak zdalne wykonanie kodu po usunięciu krytycznych plików konfiguracyjnych. W środowiskach produkcyjnych może to prowadzić do przerw w działaniu usług oraz naruszenia integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Everest Forms i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się ograniczenie uprawnień administratorów oraz monitorowanie logów systemowych pod kątem podejrzanych działań związanych z usuwaniem wpisów formularzy. W przypadku braku dostępnej poprawki, należy rozważyć tymczasowe wyłączenie funkcji usuwania wpisów lub ograniczenie dostępu do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS