CVE-2025-8152: Luka wtyczki WP CTA umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka WP CTA do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę statusu i nazwy sticky. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP CTA – Call To Action, Sticky CTA, Sticky Buttons dla WordPressa do wersji 1.7.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach update_cta_status i change_sticky_sidebar_name. Pozwala to nieautoryzowanym atakującym na zmianę statusu sticky oraz nazwy wyświetlanej w panelu administracyjnym.
Wpływ biznesowy
Luka umożliwia nieuprawnionym osobom modyfikację elementów interfejsu CTA w panelu WordPress, co może prowadzić do wprowadzenia w błąd użytkowników lub zakłócenia działania kampanii marketingowych. Dla operatorów IT oznacza to ryzyko ingerencji w treści i potencjalne naruszenie integralności danych na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP CTA i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko nieautoryzowanych zmian.