Luka w GSheetConnector For Gravity Forms umożliwia obejście autoryzacji

Wtyczka GSheetConnector For Gravity Forms do WordPress ma krytyczną lukę umożliwiającą instalację wtyczek przez nieuprawnionych użytkowników.
CVE-2025-8593CVSS 8.8Web

Luka w GSheetConnector For Gravity Forms umożliwia obejście autoryzacji

Wtyczka GSheetConnector For Gravity Forms do WordPress ma krytyczną lukę umożliwiającą instalację wtyczek przez nieuprawnionych użytkowników.

CVSS
8.8 HIGH
EPSS
32.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GSheetConnector For Gravity Forms dla WordPress w wersjach do 1.3.27 ma lukę pozwalającą na obejście kontroli uprawnień. Atakujący z dostępem na poziomie subskrybenta mogą zainstalować wtyczki na stronie, co w pewnych warunkach może prowadzić do wykonania dowolnego kodu na serwerze.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia nieautoryzowaną instalację wtyczek i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GSheetConnector For Gravity Forms i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie środowiska pod kątem nieautoryzowanych instalacji wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS