Luka RCE w wtyczkach WordPress emarket-design z pakietem emd-form-builder-lite

Wtyczki WordPress emarket-design z pakietem emd-form-builder-lite narażone na zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemów.
CVE-2025-8420CVSS 8.1CMS

Luka RCE w wtyczkach WordPress emarket-design z pakietem emd-form-builder-lite

Wtyczki WordPress emarket-design z pakietem emd-form-builder-lite narażone na zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemów.

CVSS
8.1 HIGH
EPSS
57.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wielokrotne wtyczki WordPress firmy emarket-design korzystające z pakietu 'emd-form-builder-lite' są podatne na zdalne wykonanie kodu (RCE) poprzez funkcję emd_form_builder_lite_pagenum. Luka wynika z braku odpowiedniej walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.

Wpływ biznesowy

Podatność umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa systemów korzystających z podatnych wtyczek.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek emarket-design zawierających pakiet emd-form-builder-lite i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji podatnych na atak, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS