CVE-2025-14799: Luka w wtyczce Brevo do WordPress umożliwiająca obejście autoryzacji
Luka w wtyczce Brevo dla WordPress pozwala na obejście autoryzacji i ingerencję w konfigurację. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Brevo do WordPress (do wersji 3.3.0 włącznie) ma lukę pozwalającą na obejście autoryzacji poprzez nieprecyzyjne porównanie typów w REST API. Atakujący mogą rozłączyć integrację, usunąć klucz API, formularze subskrypcji oraz zresetować ustawienia wtyczki, wysyłając specjalnie spreparowany parametr.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom ingerencję w konfigurację wtyczki Brevo, co może prowadzić do przerwania usług komunikacyjnych (email, SMS, web push) oraz utraty danych konfiguracyjnych. Dla operatorów IT oznacza to ryzyko zakłócenia kanałów komunikacji z klientami i konieczność przywracania ustawień oraz kluczy API.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brevo i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć środowisko przed nieautoryzowanym dostępem i przygotować plan reakcji na potencjalne incydenty.