Уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress

Виявлено уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress, що дозволяє встановлення плагінів з рівня підписника.
CVE-2025-8593CVSS 8.8Web

Уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress

Виявлено уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress, що дозволяє встановлення плагінів з рівня підписника.

CVSS
8.8 HIGH
EPSS
32.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GSheetConnector For Gravity Forms для WordPress версій до 1.3.27 включно має уразливість обходу авторизації через відсутність перевірки прав у функції 'install_plugin'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище встановлювати плагіни на сайті.

Бізнес-вплив

Зловмисники з обліковим записом підписника можуть встановлювати плагіни, що потенційно призводить до виконання довільного коду на сервері. Це створює високий ризик компрометації веб-сайту та серверної інфраструктури, що може вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GSheetConnector For Gravity Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки