CVE-2025-14339: Nieautoryzowane usuwanie formularzy w wtyczce weMail dla WordPress
Luka CVE-2025-14339 w wtyczce weMail WordPress umożliwia nieautoryzowane usuwanie formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weMail do WordPressa (do wersji 2.0.7 włącznie) pozwala na nieautoryzowane usunięcie wszystkich formularzy przez atakującego, który może wykorzystać brak weryfikacji uprawnień użytkownika przy sprawdzaniu nagłówka X-WP-Nonce. REST nonce jest dostępny dla niezalogowanych użytkowników na stronach z formularzami weMail, co umożliwia trwałe usunięcie formularzy.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usunąć wszystkie formularze weMail, co prowadzi do zakłócenia działań marketingowych i generowania leadów. Może to skutkować utratą danych kontaktowych i przerwą w komunikacji z klientami, wpływając negatywnie na kampanie marketingowe i sprzedaż.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weMail i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do stron z formularzami, monitorować logi serwera pod kątem podejrzanych żądań DELETE oraz rozważyć tymczasowe wyłączenie funkcji formularzy. Należy również przeprowadzić audyt uprawnień i zabezpieczeń REST API.