CVE-2025-14618: Luka w wtyczce Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Podatność wtyczki Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem subskrybenta.
CVE-2025-14618CVSS 4.3CMS

CVE-2025-14618: Luka w wtyczce Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Podatność wtyczki Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem subskrybenta.

CVSS
4.3 MEDIUM
EPSS
10.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sweet Energy Efficiency dla WordPress do wersji 1.0.6 ma lukę polegającą na braku weryfikacji uprawnień w obsłudze AJAX 'sweet_energy_efficiency_action'. Umożliwia to zalogowanym użytkownikom z poziomem subskrybenta lub wyższym odczyt, modyfikację i usuwanie dowolnych wykresów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych wizualizowanych przez wtyczkę, co może prowadzić do utraty integralności i dostępności informacji. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na wiarygodność raportów i analiz.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sweet Energy Efficiency i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż subskrybent oraz monitorować logi pod kątem podejrzanych działań związanych z obsługą AJAX. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS