CVE-2025-13496: Moosend Landing Pages dla WordPress umożliwia nieautoryzowaną modyfikację danych
Moosend Landing Pages do wersji 1.1.6 umożliwia usunięcie klucza API przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Moosend Landing Pages dla WordPress do wersji 1.1.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji moosend_landings_auth_get. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usunięcie wartości opcji 'moosend_landing_api_key'.
Wpływ biznesowy
Luka może prowadzić do usunięcia klucza API, co może zakłócić integrację i działanie usług opartych na tym kluczu. Atakujący z dostępem na poziomie subskrybenta mogą manipulować konfiguracją, co może skutkować przerwami w działaniu lub utratą danych. W środowiskach produkcyjnych może to wpłynąć na dostępność i funkcjonalność stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Moosend Landing Pages i jej instalację. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.