CVE-2025-10212: Nieautoryzowany dostęp do danych w wtyczce SiteAlert dla WordPress

Luka w wtyczce SiteAlert WordPress umożliwia nieautoryzowany dostęp do danych witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10212CVSS 5.3Web

CVE-2025-10212: Nieautoryzowany dostęp do danych w wtyczce SiteAlert dla WordPress

Luka w wtyczce SiteAlert WordPress umożliwia nieautoryzowany dostęp do danych witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
28.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SiteAlert (dawniej WP Health) dla WordPress do wersji 1.9.8 zawiera lukę umożliwiającą nieautoryzowany dostęp do informacji o stanie witryny. Atakujący bez uwierzytelnienia mogą przeglądać dane takie jak lista zainstalowanych i przestarzałych wtyczek, wersje PHP i bazy danych.

Wpływ biznesowy

Luka pozwala na ujawnienie szczegółowych informacji o konfiguracji i stanie witryny, co może ułatwić dalsze ataki ukierunkowane na infrastrukturę IT. Operatorzy powinni traktować ten problem jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteAlert i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Priorytetowo traktuj przegląd uprawnień i ekspozycji witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS