De kwetsbaarheid in de WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons tot en met versie 1.7.0 kan leiden tot ongeautoriseerde wijzigingen. Zonder controle van gebruikersrechten kunnen aanvallers de status van een sticky bijwerken en de naam in het back-end WP CTA-dashboard wijzigen. Dit vergroot het risico op ongewenste manipulatie van uw systeem.
Het probleem, gepubliceerd onder CVE-2025-8152, heeft een CVSS-score van 5.3, wat het als ‘medium’ in ernstigheid kwalificeert. Dit betekent dat er aanzienlijke risico’s zijn voor uw website, vooral als u geen actie onderneemt.
Overzicht
Het probleem doet zich voor in alle versies van het WP CTA Plugin tot versie 1.7.0. Door het ontbreken van de juiste controle op de functies update_cta_status en change_sticky_sidebar_name, kunnen ongeauthentiseerde gebruikers ongewenst veranderingen aanbrengen. Dit is gecategoriseerd als een CWE-862: Ontbrekende Autorisatie.
Impactanalyse
- Beschikbaarheid: Geen directe impact.
- Integriteit: Mogelijkheid om de status en naam van sticky buttons ongewenst te wijzigen.
- Vertrouwelijkheid: Blijft intact.
Bronnen
- Lees meer op Wordfence
- Bekijk de broncodewijzigingen op WordPress Plugin Trac
- Zie ook de wijzigingsgeschiedenis
Vraag en Antwoord
Wat is CVE-2025-8152?
Dit is een kwetsbaarheid in de WP CTA Plugin waardoor ongeauthoriseerde wijzigingen mogelijk zijn.
Welke systemen zijn kwetsbaar voor CVE-2025-8152?
Systemen met versies van de plugin tot en met 1.7.0.
Bestaat er al een patch of beveiligingsupdate?
Controleer of er een update van de plugin beschikbaar is en installeer deze zo snel mogelijk.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan de status en naam van sticky elementen zonder toestemming wijzigen.
Pas zo snel mogelijk een update toe om deze potentiële dreiging te minimaliseren.

