CVE-2025-6742: Luka wtyczki SureForms do WordPress – PHP Object Injection

Wtyczka SureForms do WordPress ma lukę PHP Object Injection do wersji 1.7.3. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.
CVE-2025-6742CVSS 7.5Web

CVE-2025-6742: Luka wtyczki SureForms do WordPress – PHP Object Injection

Wtyczka SureForms do WordPress ma lukę PHP Object Injection do wersji 1.7.3. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.

CVSS
7.5 HIGH
EPSS
37.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
sureforms

Co wiadomo

Wtyczka SureForms – Drag and Drop Form Builder dla WordPress do wersji 1.7.3 włącznie jest podatna na PHP Object Injection poprzez funkcję delete_entry_files() wykorzystującą file_exists() bez ograniczeń ścieżki. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie powoduje skutków.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, dostęp do danych wrażliwych lub wykonanie złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone. Operatorzy powinni ocenić obecność takich łańcuchów i potencjalne skutki dla bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy oraz ich wdrożenie. Warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań i zweryfikować obecność innych wtyczek lub motywów mogących umożliwić wykorzystanie luki. Priorytetowo traktować aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS