CVE-2025-3915: podatność w wtyczce Aeropage Sync for Airtable umożliwiająca nieautoryzowane usuwanie danych
Podatność w Aeropage Sync for Airtable umożliwia usuwanie postów przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aeropage sync for airtable
Co wiadomo
Wtyczka Aeropage Sync for Airtable dla WordPressa do wersji 3.2.0 zawiera lukę polegającą na braku weryfikacji uprawnień w funkcji 'aeropageDeletePost'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych wpisów.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanej utraty danych na stronach korzystających z tej wtyczki, co może wpłynąć na integralność i dostępność treści. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko usunięcia ważnych postów przez użytkowników z ograniczonymi uprawnieniami, co może skutkować zakłóceniami w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić audyt istniejących wpisów pod kątem nieoczekiwanych usunięć.