Уразливість CVE-2025-14395 у плагіні Popover Windows для WordPress

Уразливість у плагіні Popover Windows дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2025-14395CVSS 4.3Windows

Уразливість CVE-2025-14395 у плагіні Popover Windows для WordPress

Уразливість у плагіні Popover Windows дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
6.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popover Windows для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище змінювати налаштування та вміст плагіна через відсутність перевірки прав на кількох AJAX-діях у версіях до 1.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях і контенті плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Власники інфраструктури повинні враховувати ризики зміни конфігурації та можливі наслідки для користувацького досвіду та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popover Windows і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна шляхом обмеження доступу до AJAX-дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки