CVE-2025-14447: Luka wtyczki AnnunciFunebri Impresa dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w AnnunciFunebri Impresa WordPress pozwala użytkownikom Subskrybenta na reset ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14447CVSS 4.3Web

CVE-2025-14447: Luka wtyczki AnnunciFunebri Impresa dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w AnnunciFunebri Impresa WordPress pozwala użytkownikom Subskrybenta na reset ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AnnunciFunebri Impresa dla WordPress do wersji 4.7.0 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na zresetowanie wszystkich ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień w funkcji annfu_reset_options().

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć wszystkie 29 opcji konfiguracyjnych wtyczki, co skutkuje przywróceniem jej do ustawień domyślnych. Może to prowadzić do zakłóceń w działaniu witryny oraz utraty spersonalizowanych konfiguracji, wpływając na stabilność i funkcjonalność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS