CVE-2025-3863: luka w wtyczce Post Carousel Slider for Elementor

Luka w wtyczce Post Carousel Slider for Elementor pozwala użytkownikom z niskimi uprawnieniami wysyłać nieautoryzowane e-maile. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2025-3863CVSS 4.3Web

CVE-2025-3863: luka w wtyczce Post Carousel Slider for Elementor

Luka w wtyczce Post Carousel Slider for Elementor pozwala użytkownikom z niskimi uprawnieniami wysyłać nieautoryzowane e-maile. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
4.3 MEDIUM
EPSS
15.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
post carousel slider for elementor

Co wiadomo

Wtyczka Post Carousel Slider for Elementor do WordPressa ma lukę w autoryzacji, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi wysyłać dowolne e-maile na adres wsparcia strony. Problem dotyczy wszystkich wersji do 1.6.0 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w funkcji process_wbelps_promo_form().

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą wykorzystać tę lukę do wysyłania nieautoryzowanych wiadomości e-mail z serwera, co może prowadzić do nadużyć, spamu lub reputacyjnych problemów dla właścicieli stron. Może to również wpłynąć na zaufanie użytkowników i wymagać dodatkowych zasobów na analizę i reakcję na incydenty.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS