CVE-2025-11370: Luka w wtyczce Popup and Slider Builder umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Popup and Slider Builder umożliwia nieautoryzowaną zmianę ustawień popupów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup and Slider Builder by Depicter dla WordPressa do wersji 4.0.7 posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień wyświetlania popupów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'store' klasy RulesAjaxController.
Wpływ biznesowy
Luka umożliwia osobom nieposiadającym uwierzytelnienia modyfikowanie konfiguracji popupów, co może prowadzić do wyświetlania niepożądanych treści lub manipulacji interfejsem użytkownika. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko obniżenia bezpieczeństwa strony oraz potencjalne naruszenie zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popup and Slider Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.