Уразливість у плагіні SureForms для WordPress дозволяє оновлювати налаштування без належної авторизації

Плагін SureForms до версії 1.4.4 має уразливість, що дозволяє ролям Contributor і вище змінювати налаштування через REST API без авторизації.
CVE-2025-3471CVSS 4.9CMS

Уразливість у плагіні SureForms для WordPress дозволяє оновлювати налаштування без належної авторизації

Плагін SureForms до версії 1.4.4 має уразливість, що дозволяє ролям Contributor і вище змінювати налаштування через REST API без авторизації.

CVSS
4.9 MEDIUM
EPSS
23.91%
Активно використовується
немає в KEV
Продукт
sureforms

Що відомо

Плагін SureForms для WordPress версій до 1.4.4 має уразливість, через яку користувачі з роллю Contributor і вище можуть змінювати налаштування через REST API без належної перевірки авторизації. Це може призвести до несанкціонованих змін конфігурації сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін SureForms, ця уразливість може призвести до несанкціонованих змін налаштувань, що впливає на стабільність і безпеку вебресурсу. Зловмисники з роллю Contributor можуть отримати можливість змінювати конфігурацію, що потенційно відкриває шлях до подальших атак або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна SureForms і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію REST API. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки