Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє автентифікованим користувачам видаляти критичні налаштування API. Рекомендується оновлення та контроль доступу.
CVE-2025-13496CVSS 5.3Web

Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє несанкціоновану зміну даних

Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє автентифікованим користувачам видаляти критичні налаштування API. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
19.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Moosend Landing Pages для WordPress має уразливість через відсутність перевірки прав у функції moosend_landings_auth_get у версіях до 1.1.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти значення опції 'moosend_landing_api_key'.

Бізнес-вплив

Уразливість може призвести до видалення критичних налаштувань API, що впливає на інтеграцію та функціональність плагіна, потенційно порушуючи роботу маркетингових кампаній і знижуючи ефективність вебсайту. Власники інфраструктури повинні враховувати ризики несанкціонованих змін у конфігурації, що можуть призвести до втрати даних або збоїв у роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Moosend Landing Pages та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber або ретельно контролювати права доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг змін конфігурації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки