CVE-2025-6691: Luka wtyczki SureForms umożliwiająca usuwanie plików

Wtyczka SureForms dla WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6691CVSS 8.1Web

CVE-2025-6691: Luka wtyczki SureForms umożliwiająca usuwanie plików

Wtyczka SureForms dla WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
58.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
sureforms

Co wiadomo

Wtyczka SureForms – Drag and Drop Form Builder dla WordPressa zawiera lukę pozwalającą na arbitralne usuwanie plików z serwera z powodu niewystarczającej walidacji ścieżek w funkcji delete_entry_files() we wszystkich wersjach do 1.7.3 włącznie. Atakujący bez uwierzytelnienia mogą usunąć dowolne pliki, co może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką SureForms, umożliwiając atakującym usuwanie krytycznych plików systemowych. Może to skutkować przerwami w działaniu serwisu, utratą danych lub przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy Brainstormforce i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji usuwania plików oraz monitorować logi serwera pod kątem podejrzanych działań. Należy także przeprowadzić przegląd uprawnień plików i katalogów oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS