CVE-2025-14446: Luka wtyczki Popup Builder (Easy Notify Lite) umożliwiająca nieautoryzowaną modyfikację danych
Luka w Popup Builder (Easy Notify Lite) pozwala użytkownikom z poziomem subskrybenta resetować ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup Builder (Easy Notify Lite) dla WordPressa do wersji 1.1.37 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji easynotify_cp_reset(). Umożliwia to użytkownikom z uprawnieniami na poziomie subskrybenta i wyższymi resetowanie ustawień wtyczki do wartości domyślnych.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać konfigurację wtyczki, co może prowadzić do zakłóceń w działaniu serwisu lub utraty spersonalizowanych ustawień. Może to wpłynąć na doświadczenie użytkowników oraz stabilność funkcji powiadomień na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z resetowaniem ustawień wtyczki.