CVE-2025-14428: Usunięcie danych kontaktowych wtyczki My Sticky Elements dla WordPress

Luka w My Sticky Elements WordPress pozwala na usunięcie danych kontaktowych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14428CVSS 4.3Web

CVE-2025-14428: Usunięcie danych kontaktowych wtyczki My Sticky Elements dla WordPress

Luka w My Sticky Elements WordPress pozwala na usunięcie danych kontaktowych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Sticky Elements do WordPressa (wersje do 2.3.3 włącznie) posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi usunięcie wszystkich zapisanych danych kontaktowych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'my_sticky_elements_bulks'.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą spowodować utratę wszystkich leadów kontaktowych przechowywanych przez wtyczkę, co może wpłynąć na procesy sprzedażowe i obsługę klienta. Utrata danych kontaktowych może skutkować koniecznością ich odtworzenia oraz potencjalnym uszczerbkiem na relacjach biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji masowego usuwania danych, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS