Уразливість у SureForms для WordPress дозволяє неавторизоване створення форм

Уразливість у плагіні SureForms для WordPress дозволяє користувачам з Contributor доступом створювати форми без дозволу. Рекомендується оновлення та контроль доступу.
CVE-2025-10489CVSS 4.3Web

Уразливість у SureForms для WordPress дозволяє неавторизоване створення форм

Уразливість у плагіні SureForms для WordPress дозволяє користувачам з Contributor доступом створювати форми без дозволу. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
8.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SureForms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище створювати форми, незважаючи на заборону інтерфейсу. Проблема пов’язана з відсутністю перевірки прав у функції register_post_types() у версіях до 1.12.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення форм на сайті, що може вплинути на цілісність контенту та викликати потенційні ризики для безпеки. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю за плагінами, щоб уникнути небажаних змін на сайті.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SureForms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати активність користувачів з цим рівнем доступу. Також варто переглянути журнали подій для виявлення підозрілої активності та зменшити потенційний вплив уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки