CVE-2025-13496: Moosend Landing Pages dla WordPress umożliwia nieautoryzowaną modyfikację danych

Moosend Landing Pages do wersji 1.1.6 umożliwia usunięcie klucza API przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13496CVSS 5.3Web

CVE-2025-13496: Moosend Landing Pages dla WordPress umożliwia nieautoryzowaną modyfikację danych

Moosend Landing Pages do wersji 1.1.6 umożliwia usunięcie klucza API przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
19.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Moosend Landing Pages dla WordPress do wersji 1.1.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji moosend_landings_auth_get. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usunięcie wartości opcji 'moosend_landing_api_key'.

Wpływ biznesowy

Luka może prowadzić do usunięcia klucza API, co może zakłócić integrację i działanie usług opartych na tym kluczu. Atakujący z dostępem na poziomie subskrybenta mogą manipulować konfiguracją, co może skutkować przerwami w działaniu lub utratą danych. W środowiskach produkcyjnych może to wpłynąć na dostępność i funkcjonalność stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Moosend Landing Pages i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS