Уразливість обходу авторизації в плагіні Brevo для WordPress (CVE-2025-14799)
CVE-2025-14799: Уразливість у плагіні Brevo для WordPress дозволяє неавторизованим користувачам змінювати налаштування через REST API.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Brevo для WordPress до версії 3.3.0 включно має уразливість обходу авторизації через типову порівняльну помилку в REST API. Зловмисники можуть відключити інтеграцію, видалити API-ключі, форми підписки та скинути налаштування, надсилаючи спеціальний параметр.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам змінювати налаштування плагіна Brevo, що може призвести до втрати функціональності комунікаційних каналів, таких як email та SMS, та порушення роботи маркетингових кампаній. Власники сайтів ризикують втратити доступ до інтеграції та даних, що негативно впливає на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Brevo та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у планах безпеки.