Уразливість видалення даних підписників у плагіні Popupkit для WordPress

Уразливість у плагіні Popupkit для WordPress дозволяє автентифікованим користувачам видаляти дані підписників через відсутність авторизації на REST API.
CVE-2025-14441CVSS 4.3Web

Уразливість видалення даних підписників у плагіні Popupkit для WordPress

Уразливість у плагіні Popupkit для WordPress дозволяє автентифікованим користувачам видаляти дані підписників через відсутність авторизації на REST API.

CVSS
4.3 MEDIUM
EPSS
10.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popupkit для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні записи підписників через відсутність належної авторизації на REST API кінцевій точці DELETE /subscribers. Проблема присутня у всіх версіях до 2.2.0 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати або маніпуляції даними підписників, що негативно впливає на довіру користувачів і цілісність бази даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю за змінами у даних, щоб уникнути потенційних зловживань і забезпечити безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popupkit від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності, а також впровадити додаткові заходи контролю доступу до REST API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки