Уразливість виконання довільних шорткодів у плагіні Smart Form для WordPress (CVE-2025-2801)
Вразливість CVE-2025-2801 у плагіні Smart Form для WordPress дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.3 HIGH
- EPSS
- 37.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Form для WordPress версій до 1.2.4 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode. Це може призвести до виконання небажаних дій на сайті.
Бізнес-вплив
Вразливість може бути використана зловмисниками для виконання довільного коду через шорткоди, що ставить під загрозу безпеку вебсайту, його цілісність та конфіденційність даних. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати довіри користувачів та можливі фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Smart Form від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.