CVE-2025-6691: Уразливість видалення файлів у плагіні SureForms для WordPress

Уразливість CVE-2025-6691 у плагіні SureForms для WordPress дозволяє видаляти файли на сервері, що може призвести до виконання віддаленого коду.
CVE-2025-6691CVSS 8.1Web

CVE-2025-6691: Уразливість видалення файлів у плагіні SureForms для WordPress

Уразливість CVE-2025-6691 у плагіні SureForms для WordPress дозволяє видаляти файли на сервері, що може призвести до виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
58.68%
Активно використовується
немає в KEV
Продукт
sureforms

Що відомо

Плагін SureForms для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції delete_entry_files(). Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці веб-сайтів на WordPress, що використовують плагін SureForms, оскільки зловмисники можуть видаляти важливі файли сервера, що потенційно дозволяє їм виконувати довільний код. Це може призвести до компрометації сайту, втрати даних і порушення роботи бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна SureForms від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти цілісність критичних файлів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки