Уразливість у WS Form LITE для WordPress дозволяє неавторизований доступ до налаштувань плагіна

Уразливість у WS Form LITE для WordPress дозволяє неавторизованим користувачам читати налаштування плагіна, включно з API-ключами. Рекомендується оновлення.
CVE-2025-3912CVSS 5.3Web

Уразливість у WS Form LITE для WordPress дозволяє неавторизований доступ до налаштувань плагіна

Уразливість у WS Form LITE для WordPress дозволяє неавторизованим користувачам читати налаштування плагіна, включно з API-ключами. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
31.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WS Form LITE для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфігураційних даних, включно з API-ключами. Проблема виникає через відсутність перевірки прав у функції 'get_config' у версіях до 1.10.35 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних налаштувань плагіна, що потенційно дозволяє зловмисникам отримати доступ до інтегрованих сервісів через викрадені API-ключі. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WS Form LITE та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також переглянути та змінити API-ключі, якщо є підозра на їх компрометацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки