CVE-2025-6691: Luka wtyczki SureForms umożliwiająca usuwanie plików
Wtyczka SureForms dla WordPress ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 58.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sureforms
Co wiadomo
Wtyczka SureForms – Drag and Drop Form Builder dla WordPressa zawiera lukę pozwalającą na arbitralne usuwanie plików z serwera z powodu niewystarczającej walidacji ścieżek w funkcji delete_entry_files() we wszystkich wersjach do 1.7.3 włącznie. Atakujący bez uwierzytelnienia mogą usunąć dowolne pliki, co może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką SureForms, umożliwiając atakującym usuwanie krytycznych plików systemowych. Może to skutkować przerwami w działaniu serwisu, utratą danych lub przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy Brainstormforce i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji usuwania plików oraz monitorować logi serwera pod kątem podejrzanych działań. Należy także przeprowadzić przegląd uprawnień plików i katalogów oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.