Вразливість віддаленого виконання коду в плагінах WordPress emarket-design (emd-form-builder-lite)

Висококритична вразливість віддаленого виконання коду в плагінах WordPress emarket-design через недостатню перевірку введених даних.
CVE-2025-8420CVSS 8.1CMS

Вразливість віддаленого виконання коду в плагінах WordPress emarket-design (emd-form-builder-lite)

Висококритична вразливість віддаленого виконання коду в плагінах WordPress emarket-design через недостатню перевірку введених даних.

CVSS
8.1 HIGH
EPSS
57.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів WordPress від emarket-design із пакетом 'emd-form-builder-lite' містять вразливість віддаленого виконання коду через недостатню перевірку введених користувачем даних у функції emd_form_builder_lite_pagenum. Це дозволяє неавторизованим зловмисникам запускати код на сервері, хоча параметри функцій передати не можна.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.1) може призвести до компрометації серверів, на яких встановлені уразливі плагіни WordPress. Це створює ризик несанкціонованого виконання коду, що може вплинути на цілісність і доступність вебресурсів, а також призвести до витоку даних або подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів emarket-design із пакетом emd-form-builder-lite та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагінів для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки