Уразливість у Contact Form 7 AWeber Extension дозволяє несанкціоноване скидання логів

Уразливість у плагіні Contact Form 7 AWeber Extension для WordPress дозволяє автентифікованим користувачам скинути логи AWeber через відсутність перевірки прав.
CVE-2025-12167CVSS 4.3CMS

Уразливість у Contact Form 7 AWeber Extension дозволяє несанкціоноване скидання логів

Уразливість у плагіні Contact Form 7 AWeber Extension для WordPress дозволяє автентифікованим користувачам скинути логи AWeber через відсутність перевірки прав.

CVSS
4.3 MEDIUM
EPSS
9.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form 7 AWeber Extension для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище скинути логи AWeber через відсутність перевірки прав на AJAX-ендпоінті 'wp_ajax_aweber_logreset'.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих логів, що ускладнює аудит і моніторинг активності в системі. Для операторів ІТ та власників інфраструктури це означає потенційне зниження видимості подій безпеки та ризик приховування шкідливої активності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу до AJAX-ендпоінтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки