Уразливість обходу авторизації у плагіні weMail для WordPress (CVE-2025-14348)
CVE-2025-14348: Уразливість обходу авторизації в плагіні weMail для WordPress може призвести до витоку персональних даних підписників.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weMail для WordPress версій до 2.0.7 включно має уразливість обходу авторизації через REST API, що дозволяє неавторизованим зловмисникам імітувати адміністратора, використовуючи HTTP-заголовок x-wemail-user без перевірки сесії. Це може призвести до витоку персональних даних підписників із CSV-файлів.
Бізнес-вплив
Уразливість дозволяє зловмисникам отримати доступ до конфіденційної інформації підписників, такої як електронні адреси, імена та номери телефонів, що може спричинити порушення конфіденційності та шкоду репутації компанії. Власники інфраструктури повинні врахувати ризики витоку даних та можливі наслідки для відповідності нормативам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін weMail до версії, де ця уразливість виправлена, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до REST API, перевірити журнали на ознаки несанкціонованого доступу та мінімізувати експозицію адміністративних email-адрес. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.