Уразливість обходу авторизації в плагіні PopupKit для WordPress (CVE-2025-14895)
PopupKit для WordPress має уразливість обходу авторизації, що дозволяє читати та видаляти аналітичні дані. Рекомендується оновити плагін.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PopupKit для WordPress має уразливість обходу авторизації у версіях до 2.2.0 включно. Зловмисники з рівнем доступу не нижче підписника можуть отримати доступ до REST API /popup/logs, що дозволяє читати та видаляти аналітичні дані.
Бізнес-вплив
Ця уразливість може призвести до витоку та маніпуляції аналітичними даними, такими як типи пристроїв, інформація про браузери, країни, URL-адреси реферерів та метрики кампаній. Це може вплинути на точність маркетингової аналітики та призвести до втрати довіри користувачів. ІТ-оператори повинні врахувати ризики несанкціонованого доступу до конфіденційної інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PopupKit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /popup/logs, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.