CVE-2025-11975: Luka wtyczki FuseWP do WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce FuseWP do WordPress umożliwia nieautoryzowaną modyfikację reguł synchronizacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11975CVSS 4.3Web

CVE-2025-11975: Luka wtyczki FuseWP do WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce FuseWP do WordPress umożliwia nieautoryzowaną modyfikację reguł synchronizacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FuseWP do WordPress, służąca do synchronizacji użytkowników z listami mailingowymi i automatyzacją marketingu, posiada lukę umożliwiającą nieautoryzowanym atakującym dodawanie i edytowanie reguł synchronizacji. Problem dotyczy wszystkich wersji do 1.1.23.0 włącznie i wynika z braku sprawdzenia uprawnień w funkcji save_changes().

Wpływ biznesowy

Luka może pozwolić nieautoryzowanym osobom na modyfikację reguł synchronizacji danych użytkowników, co może prowadzić do niezamierzonych zmian w kampaniach marketingowych lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko ingerencji w dane i potencjalne zakłócenia w procesach marketingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FuseWP i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd reguł synchronizacji. Priorytetem jest minimalizacja ekspozycji i szybkie reagowanie na podejrzane działania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS