CVE-2025-6742: Уразливість PHP Object Injection у плагіні SureForms для WordPress
Уразливість PHP Object Injection у SureForms WordPress плагіні може дозволити атаки за наявності POP-ланцюжка в інших плагінах або темах.
- CVSS
- 7.5 HIGH
- EPSS
- 37.75%
- Активно використовується
- немає в KEV
- Продукт
- sureforms
Що відомо
Плагін SureForms для WordPress має уразливість PHP Object Injection у версіях до 1.7.3 включно через неконтрольоване використання file_exists() у функції delete_entry_files(). Це дозволяє неавторизованим зловмисникам інжектувати PHP-об'єкти за умови наявності ланцюжка POP в інших плагінах або темах.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з ланцюжком POP, уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до порушення цілісності і конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SureForms від розробника та встановити їх. Також слід оцінити встановлені плагіни і теми на наявність POP-ланцюжків, обмежити доступ до функцій плагіна, провести аудит логів на підозрілі дії і зменшити експозицію вразливого плагіна до мінімуму.