Luka wtyczki Popupkit dla WordPress pozwala na usuwanie danych subskrybentów

Luka w wtyczce Popupkit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta usuwać dane subskrybentów. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.
CVE-2025-14441CVSS 4.3Web

Luka wtyczki Popupkit dla WordPress pozwala na usuwanie danych subskrybentów

Luka w wtyczce Popupkit dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta usuwać dane subskrybentów. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
10.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popupkit dla WordPress do wersji 2.2.0 ma lukę umożliwiającą usunięcie danych subskrybentów przez brak odpowiedniej autoryzacji na endpointzie REST API DELETE /subscribers. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć dowolne rekordy subskrybentów.

Wpływ biznesowy

Ta luka może prowadzić do utraty danych subskrybentów, co wpływa na integralność i dostępność informacji w systemie. Może to skutkować zakłóceniami w komunikacji z użytkownikami oraz potencjalnym naruszeniem zaufania klientów. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popupkit i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania subskrybentów tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z usuwaniem danych. Przegląd uprawnień użytkowników i ograniczenie dostępu do REST API również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS