CVE-2025-10212: Nieautoryzowany dostęp do danych w wtyczce SiteAlert dla WordPress
Luka w wtyczce SiteAlert WordPress umożliwia nieautoryzowany dostęp do danych witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SiteAlert (dawniej WP Health) dla WordPress do wersji 1.9.8 zawiera lukę umożliwiającą nieautoryzowany dostęp do informacji o stanie witryny. Atakujący bez uwierzytelnienia mogą przeglądać dane takie jak lista zainstalowanych i przestarzałych wtyczek, wersje PHP i bazy danych.
Wpływ biznesowy
Luka pozwala na ujawnienie szczegółowych informacji o konfiguracji i stanie witryny, co może ułatwić dalsze ataki ukierunkowane na infrastrukturę IT. Operatorzy powinni traktować ten problem jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteAlert i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Priorytetowo traktuj przegląd uprawnień i ekspozycji witryny.