Уразливість у Easy Form Builder для WordPress дозволяє несанкціонований доступ до даних

Easy Form Builder для WordPress має уразливість, що дозволяє отримати доступ до конфіденційних даних форм. Рекомендується оновлення та аудит безпеки.
CVE-2025-14067CVSS 5.3Web

Уразливість у Easy Form Builder для WordPress дозволяє несанкціонований доступ до даних

Easy Form Builder для WordPress має уразливість, що дозволяє отримати доступ до конфіденційних даних форм. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
14.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Form Builder для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до конфіденційних даних форм через помилку в перевірці прав доступу. Проблема пов’язана з логічною помилкою в авторизації, що дозволяє обхід обмежень.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації, такої як відповіді на форми, повідомлення адміністратора та дані користувачів. Для власників веб-ресурсів на базі WordPress це означає потенційний ризик компрометації даних клієнтів і порушення конфіденційності, що може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Form Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення проблеми. Важливо також переглянути права доступу користувачів і мінімізувати їх до необхідного рівня.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки