CVE-2025-6742: Luka wtyczki SureForms do WordPress – PHP Object Injection
Wtyczka SureForms do WordPress ma lukę PHP Object Injection do wersji 1.7.3. Sprawdź aktualizacje i zabezpiecz swoją stronę przed atakami.
- CVSS
- 7.5 HIGH
- EPSS
- 37.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sureforms
Co wiadomo
Wtyczka SureForms – Drag and Drop Form Builder dla WordPress do wersji 1.7.3 włącznie jest podatna na PHP Object Injection poprzez funkcję delete_entry_files() wykorzystującą file_exists() bez ograniczeń ścieżki. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innych wtyczkach lub motywach nie powoduje skutków.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, dostęp do danych wrażliwych lub wykonanie złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone. Operatorzy powinni ocenić obecność takich łańcuchów i potencjalne skutki dla bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki SureForms u dostawcy oraz ich wdrożenie. Warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań i zweryfikować obecność innych wtyczek lub motywów mogących umożliwić wykorzystanie luki. Priorytetowo traktować aktualizacje i audyt bezpieczeństwa środowiska WordPress.