CVE-2025-12167: Luka w wtyczce Contact Form 7 AWeber Extension umożliwia nieautoryzowaną modyfikację danych

Luka w Contact Form 7 AWeber Extension umożliwia resetowanie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12167CVSS 4.3CMS

CVE-2025-12167: Luka w wtyczce Contact Form 7 AWeber Extension umożliwia nieautoryzowaną modyfikację danych

Luka w Contact Form 7 AWeber Extension umożliwia resetowanie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form 7 AWeber Extension dla WordPressa do wersji 0.1.42 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień na końcówce AJAX 'wp_ajax_aweber_logreset'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zresetować logi AWeber.

Wpływ biznesowy

Luka może prowadzić do manipulacji logami AWeber, co utrudnia wykrywanie i analizę incydentów bezpieczeństwa. Może to wpłynąć na integralność danych i utrudnić zarządzanie bezpieczeństwem w środowisku WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do komunikacji marketingowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 AWeber Extension i jej instalację. W przypadku braku łatki, ograniczenie dostępu do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorowanie logów pod kątem nieautoryzowanych resetów. Przegląd konfiguracji uprawnień i audyt działań użytkowników również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS