CVE-2025-11975: Luka wtyczki FuseWP do WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce FuseWP do WordPress umożliwia nieautoryzowaną modyfikację reguł synchronizacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FuseWP do WordPress, służąca do synchronizacji użytkowników z listami mailingowymi i automatyzacją marketingu, posiada lukę umożliwiającą nieautoryzowanym atakującym dodawanie i edytowanie reguł synchronizacji. Problem dotyczy wszystkich wersji do 1.1.23.0 włącznie i wynika z braku sprawdzenia uprawnień w funkcji save_changes().
Wpływ biznesowy
Luka może pozwolić nieautoryzowanym osobom na modyfikację reguł synchronizacji danych użytkowników, co może prowadzić do niezamierzonych zmian w kampaniach marketingowych lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko ingerencji w dane i potencjalne zakłócenia w procesach marketingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FuseWP i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić przegląd reguł synchronizacji. Priorytetem jest minimalizacja ekspozycji i szybkie reagowanie na podejrzane działania.