Уразливість CVE-2025-14395 у плагіні Popover Windows для WordPress
Уразливість у плагіні Popover Windows дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popover Windows для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище змінювати налаштування та вміст плагіна через відсутність перевірки прав на кількох AJAX-діях у версіях до 1.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у налаштуваннях і контенті плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Власники інфраструктури повинні враховувати ризики зміни конфігурації та можливі наслідки для користувацького досвіду та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popover Windows і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна шляхом обмеження доступу до AJAX-дій.