CVE-2025-14447: Luka wtyczki AnnunciFunebri Impresa dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w AnnunciFunebri Impresa WordPress pozwala użytkownikom Subskrybenta na reset ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AnnunciFunebri Impresa dla WordPress do wersji 4.7.0 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na zresetowanie wszystkich ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień w funkcji annfu_reset_options().
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć wszystkie 29 opcji konfiguracyjnych wtyczki, co skutkuje przywróceniem jej do ustawień domyślnych. Może to prowadzić do zakłóceń w działaniu witryny oraz utraty spersonalizowanych konfiguracji, wpływając na stabilność i funkcjonalność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.