CVE-2025-14348: Błąd omijania autoryzacji w wtyczce weMail dla WordPress

Luka w weMail WordPress umożliwia nieautoryzowany dostęp do danych subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-14348CVSS 5.3Web

CVE-2025-14348: Błąd omijania autoryzacji w wtyczce weMail dla WordPress

Luka w weMail WordPress umożliwia nieautoryzowany dostęp do danych subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
18.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weMail do WordPressa (wersje do 2.0.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym podszycie się pod administratora poprzez nagłówek HTTP. Atakujący mogą uzyskać dostęp do danych subskrybentów, w tym adresów e-mail, imion i numerów telefonów, eksportowanych z plików CSV.

Wpływ biznesowy

Luka pozwala na wyciek danych osobowych subskrybentów, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych oraz zgodności z przepisami o ochronie danych osobowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weMail i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy zabezpieczyć dane subskrybentów i rozważyć audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS