Уразливість у плагіні Popup Builder (Easy Notify Lite) для WordPress дозволяє несанкціоновану зміну налаштувань

Плагін Popup Builder (Easy Notify Lite) для WordPress дозволяє скинути налаштування через відсутність перевірки прав. Рекомендується оновлення та аудит доступів.
CVE-2025-14446CVSS 5.4Web

Уразливість у плагіні Popup Builder (Easy Notify Lite) для WordPress дозволяє несанкціоновану зміну налаштувань

Плагін Popup Builder (Easy Notify Lite) для WordPress дозволяє скинути налаштування через відсутність перевірки прав. Рекомендується оновлення та аудит доступів.

CVSS
5.4 MEDIUM
EPSS
12.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Builder (Easy Notify Lite) для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище скинути налаштування плагіна до значень за замовчуванням через відсутність перевірки прав у функції easynotify_cp_reset().

Бізнес-вплив

Ця уразливість може призвести до небажаних змін у конфігурації плагіна, що впливає на функціональність сайту та може створити додаткові ризики безпеки. Адміністратори повинні врахувати можливість несанкціонованих змін налаштувань, які можуть порушити роботу вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber та вище, провести аудит журналів подій на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки