CVE-2025-8152: Luka wtyczki WP CTA umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP CTA do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę statusu i nazwy sticky. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8152CVSS 5.3Web

CVE-2025-8152: Luka wtyczki WP CTA umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP CTA do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę statusu i nazwy sticky. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP CTA – Call To Action, Sticky CTA, Sticky Buttons dla WordPressa do wersji 1.7.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach update_cta_status i change_sticky_sidebar_name. Pozwala to nieautoryzowanym atakującym na zmianę statusu sticky oraz nazwy wyświetlanej w panelu administracyjnym.

Wpływ biznesowy

Luka umożliwia nieuprawnionym osobom modyfikację elementów interfejsu CTA w panelu WordPress, co może prowadzić do wprowadzenia w błąd użytkowników lub zakłócenia działania kampanii marketingowych. Dla operatorów IT oznacza to ryzyko ingerencji w treści i potencjalne naruszenie integralności danych na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP CTA i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS