CVE-2025-14428: Usunięcie danych kontaktowych wtyczki My Sticky Elements dla WordPress
Luka w My Sticky Elements WordPress pozwala na usunięcie danych kontaktowych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Sticky Elements do WordPressa (wersje do 2.3.3 włącznie) posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi usunięcie wszystkich zapisanych danych kontaktowych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'my_sticky_elements_bulks'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą spowodować utratę wszystkich leadów kontaktowych przechowywanych przez wtyczkę, co może wpłynąć na procesy sprzedażowe i obsługę klienta. Utrata danych kontaktowych może skutkować koniecznością ich odtworzenia oraz potencjalnym uszczerbkiem na relacjach biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji masowego usuwania danych, jeśli to możliwe.