CVE-2025-14618: Luka w wtyczce Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Podatność wtyczki Sweet Energy Efficiency dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sweet Energy Efficiency dla WordPress do wersji 1.0.6 ma lukę polegającą na braku weryfikacji uprawnień w obsłudze AJAX 'sweet_energy_efficiency_action'. Umożliwia to zalogowanym użytkownikom z poziomem subskrybenta lub wyższym odczyt, modyfikację i usuwanie dowolnych wykresów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych wizualizowanych przez wtyczkę, co może prowadzić do utraty integralności i dostępności informacji. Administratorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji danymi przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na wiarygodność raportów i analiz.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sweet Energy Efficiency i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż subskrybent oraz monitorować logi pod kątem podejrzanych działań związanych z obsługą AJAX. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu usunięcia podatności.