Уразливість виконання довільних шорткодів у плагіні Smart Form для WordPress (CVE-2025-2801)

Вразливість CVE-2025-2801 у плагіні Smart Form для WordPress дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2025-2801CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні Smart Form для WordPress (CVE-2025-2801)

Вразливість CVE-2025-2801 у плагіні Smart Form для WordPress дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
37.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Form для WordPress версій до 1.2.4 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Вразливість може бути використана зловмисниками для виконання довільного коду через шорткоди, що ставить під загрозу безпеку вебсайту, його цілісність та конфіденційність даних. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати довіри користувачів та можливі фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Smart Form від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки