CVE-2025-14348: Błąd omijania autoryzacji w wtyczce weMail dla WordPress
Luka w weMail WordPress umożliwia nieautoryzowany dostęp do danych subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weMail do WordPressa (wersje do 2.0.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym podszycie się pod administratora poprzez nagłówek HTTP. Atakujący mogą uzyskać dostęp do danych subskrybentów, w tym adresów e-mail, imion i numerów telefonów, eksportowanych z plików CSV.
Wpływ biznesowy
Luka pozwala na wyciek danych osobowych subskrybentów, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych oraz zgodności z przepisami o ochronie danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weMail i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy zabezpieczyć dane subskrybentów i rozważyć audyt bezpieczeństwa.