Уразливість обходу авторизації в плагіні PopupKit для WordPress (CVE-2025-14895)

PopupKit для WordPress має уразливість обходу авторизації, що дозволяє читати та видаляти аналітичні дані. Рекомендується оновити плагін.
CVE-2025-14895CVSS 5.4Web

Уразливість обходу авторизації в плагіні PopupKit для WordPress (CVE-2025-14895)

PopupKit для WordPress має уразливість обходу авторизації, що дозволяє читати та видаляти аналітичні дані. Рекомендується оновити плагін.

CVSS
5.4 MEDIUM
EPSS
20.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PopupKit для WordPress має уразливість обходу авторизації у версіях до 2.2.0 включно. Зловмисники з рівнем доступу не нижче підписника можуть отримати доступ до REST API /popup/logs, що дозволяє читати та видаляти аналітичні дані.

Бізнес-вплив

Ця уразливість може призвести до витоку та маніпуляції аналітичними даними, такими як типи пристроїв, інформація про браузери, країни, URL-адреси реферерів та метрики кампаній. Це може вплинути на точність маркетингової аналітики та призвести до втрати довіри користувачів. ІТ-оператори повинні врахувати ризики несанкціонованого доступу до конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PopupKit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /popup/logs, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки