CVE-2025-3863: luka w wtyczce Post Carousel Slider for Elementor
Luka w wtyczce Post Carousel Slider for Elementor pozwala użytkownikom z niskimi uprawnieniami wysyłać nieautoryzowane e-maile. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post carousel slider for elementor
Co wiadomo
Wtyczka Post Carousel Slider for Elementor do WordPressa ma lukę w autoryzacji, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi wysyłać dowolne e-maile na adres wsparcia strony. Problem dotyczy wszystkich wersji do 1.6.0 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w funkcji process_wbelps_promo_form().
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą wykorzystać tę lukę do wysyłania nieautoryzowanych wiadomości e-mail z serwera, co może prowadzić do nadużyć, spamu lub reputacyjnych problemów dla właścicieli stron. Może to również wpłynąć na zaufanie użytkowników i wymagać dodatkowych zasobów na analizę i reakcję na incydenty.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.