CVE-2025-6742: Уразливість PHP Object Injection у плагіні SureForms для WordPress

Уразливість PHP Object Injection у SureForms WordPress плагіні може дозволити атаки за наявності POP-ланцюжка в інших плагінах або темах.
CVE-2025-6742CVSS 7.5Web

CVE-2025-6742: Уразливість PHP Object Injection у плагіні SureForms для WordPress

Уразливість PHP Object Injection у SureForms WordPress плагіні може дозволити атаки за наявності POP-ланцюжка в інших плагінах або темах.

CVSS
7.5 HIGH
EPSS
37.75%
Активно використовується
немає в KEV
Продукт
sureforms

Що відомо

Плагін SureForms для WordPress має уразливість PHP Object Injection у версіях до 1.7.3 включно через неконтрольоване використання file_exists() у функції delete_entry_files(). Це дозволяє неавторизованим зловмисникам інжектувати PHP-об'єкти за умови наявності ланцюжка POP в інших плагінах або темах.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з ланцюжком POP, уразливість може дозволити зловмисникам видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до порушення цілісності і конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SureForms від розробника та встановити їх. Також слід оцінити встановлені плагіни і теми на наявність POP-ланцюжків, обмежити доступ до функцій плагіна, провести аудит логів на підозрілі дії і зменшити експозицію вразливого плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки