CVE-2025-12167: Luka w wtyczce Contact Form 7 AWeber Extension umożliwia nieautoryzowaną modyfikację danych
Luka w Contact Form 7 AWeber Extension umożliwia resetowanie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form 7 AWeber Extension dla WordPressa do wersji 0.1.42 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'wp_ajax_aweber_logreset'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zresetować logi AWeber.
Wpływ biznesowy
Luka może prowadzić do manipulacji logami AWeber, co utrudnia wykrywanie i analizę incydentów bezpieczeństwa. Może to wpłynąć na integralność danych i utrudnić zarządzanie bezpieczeństwem w środowisku WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do komunikacji marketingowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 AWeber Extension i jej instalację. W przypadku braku łatki, ograniczenie dostępu do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorowanie logów pod kątem nieautoryzowanych resetów. Przegląd konfiguracji uprawnień i audyt działań użytkowników również są wskazane.