CVE-2025-14339: Nieautoryzowane usuwanie formularzy w wtyczce weMail dla WordPress

Luka CVE-2025-14339 w wtyczce weMail WordPress umożliwia nieautoryzowane usuwanie formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14339CVSS 6.5Web

CVE-2025-14339: Nieautoryzowane usuwanie formularzy w wtyczce weMail dla WordPress

Luka CVE-2025-14339 w wtyczce weMail WordPress umożliwia nieautoryzowane usuwanie formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
17.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weMail do WordPressa (do wersji 2.0.7 włącznie) pozwala na nieautoryzowane usunięcie wszystkich formularzy przez atakującego, który może wykorzystać brak weryfikacji uprawnień użytkownika przy sprawdzaniu nagłówka X-WP-Nonce. REST nonce jest dostępny dla niezalogowanych użytkowników na stronach z formularzami weMail, co umożliwia trwałe usunięcie formularzy.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usunąć wszystkie formularze weMail, co prowadzi do zakłócenia działań marketingowych i generowania leadów. Może to skutkować utratą danych kontaktowych i przerwą w komunikacji z klientami, wpływając negatywnie na kampanie marketingowe i sprzedaż.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weMail i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do stron z formularzami, monitorować logi serwera pod kątem podejrzanych żądań DELETE oraz rozważyć tymczasowe wyłączenie funkcji formularzy. Należy również przeprowadzić audyt uprawnień i zabezpieczeń REST API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS