Уразливість у плагіні weMail для WordPress дозволяє неавторизоване видалення форм

Уразливість у плагіні weMail для WordPress дозволяє неавторизованим користувачам видаляти форми через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-14339CVSS 6.5Web

Уразливість у плагіні weMail для WordPress дозволяє неавторизоване видалення форм

Уразливість у плагіні weMail для WordPress дозволяє неавторизованим користувачам видаляти форми через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
17.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weMail для WordPress (версії до 2.0.7 включно) має уразливість, що дозволяє неавторизованим користувачам видаляти всі форми через REST API. Проблема полягає у недостатній перевірці прав користувача, що дає змогу зловмисникам використовувати відкритий nonce для виконання DELETE-запитів.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих маркетингових форм і даних, що негативно впливає на маркетингові кампанії та взаємодію з клієнтами. Власники сайтів ризикують порушенням роботи сервісів, що може спричинити зниження конверсій та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна weMail та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також контролювати права доступу користувачів і розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки