CVE-2025-14799: Luka w wtyczce Brevo do WordPress umożliwiająca obejście autoryzacji

Luka w wtyczce Brevo dla WordPress pozwala na obejście autoryzacji i ingerencję w konfigurację. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14799CVSS 6.5Web

CVE-2025-14799: Luka w wtyczce Brevo do WordPress umożliwiająca obejście autoryzacji

Luka w wtyczce Brevo dla WordPress pozwala na obejście autoryzacji i ingerencję w konfigurację. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
37.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Brevo do WordPress (do wersji 3.3.0 włącznie) ma lukę pozwalającą na obejście autoryzacji poprzez nieprecyzyjne porównanie typów w REST API. Atakujący mogą rozłączyć integrację, usunąć klucz API, formularze subskrypcji oraz zresetować ustawienia wtyczki, wysyłając specjalnie spreparowany parametr.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom ingerencję w konfigurację wtyczki Brevo, co może prowadzić do przerwania usług komunikacyjnych (email, SMS, web push) oraz utraty danych konfiguracyjnych. Dla operatorów IT oznacza to ryzyko zakłócenia kanałów komunikacji z klientami i konieczność przywracania ustawień oraz kluczy API.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brevo i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć środowisko przed nieautoryzowanym dostępem i przygotować plan reakcji na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS